Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon IA descubre zero-day en kernel de Linux para escalar privilegios root


Investigadores de seguridad han descubierto una vulnerabilidad zero-day crítica en el núcleo de Linux, identificada como CVE-2026-53264. Este fallo, localizado en el subsistema de programación de paquetes (net/sched), permite la escalada de privilegios locales (LPE), lo que podría otorgar acceso de superusuario (root) a un atacante. El hallazgo destaca la importancia creciente de la inteligencia artificial en la detección de vulnerabilidades dentro de sistemas complejos.



Investigadores de seguridad han descubierto una vulnerabilidad grave de día cero en el kernel de Linux capaz de permitir la escalada de privilegios locales (LPE), lo que pone de relieve tanto el creciente papel de la inteligencia artificial en la investigación de vulnerabilidades como los persistentes riesgos de seguridad dentro de los complejos subsistemas del kernel.

Identificada como CVE-2026-53264, el fallo afecta al subsistema de programación de paquetes net/sched del kernel de Linux. Se deriva de una condición de uso posterior a la liberación (UAF) que permite a un atacante local obtener privilegios de root bajo condiciones de ejecución específicas.

La investigación asistida por IA descubre un día cero en el kernel de Linux

La vulnerabilidad fue identificada durante una transición desde el análisis de fallos conocidos (1-day) hacia la búsqueda de vulnerabilidades de día cero. Se utilizaron herramientas asistidas por IA para acelerar varias fases del proceso de investigación, incluyendo el descubrimiento de errores, la generación de pruebas de concepto (PoC) KASAN y la optimización de los tiempos de la condición de carrera.

Aunque la IA mejoró significativamente la velocidad y los ciclos de iteración, el análisis manual siguió siendo esencial, especialmente al refinar la lógica de explotación y validar el impacto en sistemas reales.

Según la investigación publicada en Slippy Blog, el problema central surge de una condición de carrera dentro de tcf_idr_check_alloc(), una función responsable de gestionar acciones de control de tráfico compartidas dentro de net/sched.

El subsistema controla cómo se encolan, filtran y transmiten los paquetes a través de las interfaces de red.

Específicamente, el código vulnerable realiza una búsqueda de acción bajo la protección de lectura de Read-Copy-Update (RCU), mientras que el mismo objeto puede ser liberado en otro lugar sin esperar a un periodo de gracia de RCU.

Este desajuste de bloqueo crea una ventana estrecha donde un objeto de acción liberado permanece referenciado, lo que conduce a un escenario de uso posterior a la liberación (UAF) utilizable.

La ruta de explotación evita las rutas netlink restringidas RTM_NEWACTION y RTM_DELACTION, que requieren capacidades elevadas de administración de red (CAP_NET_ADMIN) en el espacio de nombres de red inicial.

En su lugar, abusa de RTM_NEWTFILTER y RTM_DELTFILTER, lo que permite la explotación desde dentro de un espacio de nombres de usuario sin privilegios donde CAP_NET_ADMIN está disponible localmente.

En consecuencia, el éxito de la explotación depende de que los espacios de nombres de usuario sin privilegios estén habilitados en el sistema anfitrión. El investigador combinó tipos específicos de colas y filtros, incluyendo clsact y flower, para evadir las rutas de bloqueo que, de otro modo, impedirían ganar la condición de carrera.

Riesgos similares de escalada de privilegios suelen afectar a entornos empresariales a través de fallos no parcheados del kernel de Linux.

[Espacio de Nombres sin Privilegios] ──► [RTM_NEWTFILTER / RTM_DELTFILTER] ──► [Carrera tcf_idr_check_alloc()]
                                                                             │
[Ejecución Root] ◄── [Sobrescribir core_pattern] ◄── [ROP y fuga KASLR] ◄── [UAF vía desajuste RCU]

En entornos de prueba, el exploit fue optimizado para configuraciones de escritorio de CentOS Stream 9 y logró un compromiso de root fiable en ejecuciones repetidas, completándose ocasionalmente en menos de 10 segundos.

Componentes de Ejecución del Exploit:

  • Bypass de KASLR: Obtención de una fuga de la aleatorización del diseño del espacio de direcciones del kernel.
  • Reclamación del Heap: Recuperación de memoria liberada mediante llamadas a KEYCTL_UPDATE.
  • Entrega de la Carga Útil: Construcción de una secuencia de Programación Orientada al Retorno (ROP) para sobrescribir /proc/sys/kernel/core_pattern.
  • Ejecución de Código: Activación de binarios controlados por el atacante con privilegios de root a través de la ejecución del volcado de memoria (core dump).

Aunque el exploit requirió desplazamientos de gadgets específicos del kernel y ajustes precisos de tiempo, los hallazgos confirman que la vulnerabilidad es práctica y puede ser convertida en arma contra objetivos reales de escritorio Linux.

Estas mecánicas de explotación coinciden con tácticas vistas en otros vectores recientes de escalada de privilegios locales dirigidos a distribuciones de servidores y escritorios Linux.

Componente del SubsistemaCódigo / Función VulnerableAcción de Remediación Principal
Subsistema net/schedtcf_idr_check_alloc()Aplicar commit del kernel upstream 5057e1aca011e51ef51498c940ef96f3d3e8a305
Espacios de Nombres de UsuarioCLONE_NEWUSER sin privilegiosDeshabilitar espacios de nombres de usuario sin privilegios si no son estrictamente necesarios
kernel/events/core.cRutinas de gestión de eventosAplicar parches para hallazgos secundarios, incluyendo CVE-2026-64300

La vulnerabilidad fue parcheada en el árbol estable del kernel de Linux mediante el commit 5057e1aca011e51ef51498c940ef96f3d3e8a305. Si gestionas cargas de trabajo de servidor o escritorio Linux, debes revisar tus versiones del kernel, aplicar las actualizaciones del proveedor rápidamente y restringir los espacios de nombres de usuario sin privilegios donde sea posible.

El esfuerzo de investigación también descubrió errores explotables adicionales en kernel/events/core.c, incluyendo el CVE-2026-64300.

En conjunto, estos descubrimientos demuestran que la investigación de vulnerabilidades asistida por IA está acelerando la detección de errores en la infraestructura central de código abierto, haciendo que la gestión rápida de parches sea vital para la seguridad empresarial.


Fuentes:
https://cybersecuritynews.com/ai-assisted-linux-kernel-zero-day/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.