Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de 18 años en SCTP de Linux permite acceso root total


Se ha revelado una vulnerabilidad en el núcleo de Linux llamada SCTPhantom (CVE-2026-64564), que permite a atacantes con acceso local sin privilegios escalar hasta obtener permisos de root e incluso escapar de contenedores para comprometer el host subyacente. El fallo es un error de tipo use-after-free en la función de Reconfiguración Dinámica de Direcciones de SCTP, cuya causa raíz se remonta a código antiguo.





Una vulnerabilidad del núcleo de Linux recién revelada, apodada SCTPhantom y rastreada como CVE-2026-64564, permite a los atacantes escalar desde un acceso local sin privilegios hasta obtener permisos de root completos e incluso escapar de contenedores para comprometer el host subyacente.

El fallo es un error de use-after-free (uso después de liberar) en la función de Reconfiguración Dinámica de Direcciones SCTP del núcleo y, sorprendentemente, su causa raíz se remonta a código introducido en Linux 2.6.25 en diciembre de 2007, lo que significa que tenía casi 18 años antes de ser descubierto.

La vulnerabilidad reside en cómo el núcleo maneja los fragmentos ASCONF, un mecanismo definido en el RFC 5061 que permite que las asociaciones SCTP añadan, eliminen o reconfiguren rutas de red sobre la marcha.

El error proviene de un desajuste de identidad: el núcleo valida una operación de eliminación DEL-IP utilizando la dirección de origen del paquete, mientras que un puntero almacenado en caché independiente depende del parámetro de dirección utilizado para seleccionar la ruta de red real, o transporte.

Al diseñar una secuencia ASCONF ordenada, como especificar una dirección, eliminar esa misma dirección y luego enviar una eliminación con comodín, un atacante puede engañar al núcleo para que elimine un transporte mientras permanece una referencia obsoleta a este en los punteros de ruta activa y primaria de la asociación. Posteriormente, una operación de socket desreferencia esta memoria liberada, creando la condición de use-after-free.

Investigadores de seguridad del Equipo de Seguridad de TencentOS, utilizando un sistema autónomo de investigación de vulnerabilidades llamado Corvus AI, convirtieron este error de memoria bruta en una cadena completa de escalada de privilegios. El exploit recupera el transporte liberado utilizando un búfer de anillo de sockets de paquetes, filtrando una dirección de memoria del núcleo en el proceso.

Canalización de investigación de vulnerabilidades. (Fuente: Corvus AI Vulnerability)

Esa filtración permite una lectura del núcleo de cuatro bytes repetible, que los investigadores utilizaron para derrotar el KASLR inspeccionando la tabla de descriptores de interrupción. A partir de ahí, se explota un segundo use-after-free con datos de claves de autenticación SCTP controlados por el atacante, lo que permite construir un grafo de objetos del núcleo falso que finalmente activa commit_creds y entrega privilegios globales de root, todo sin necesidad de shellcode o una cadena ROP tradicional.

Los investigadores fueron más allá, demostrando que el mismo fallo permite el escape del contenedor al host. Al utilizar opciones SCTP por socket en lugar de sysctls de todo el sistema, el exploit evitó la necesidad de capacidades elevadas, logrando salir de contenedores que ejecutaban perfiles seccomp predeterminados en seis de ocho intentos, activando finalmente un proceso usermode-helper que se ejecuta en el espacio de nombres inicial del host.

La cadena de exploit fue validada en una amplia gama de entornos, incluyendo Ubuntu 24.04, Debian 13, Rocky Linux 9 y múltiples compilaciones de núcleos que van desde la 5.14 hasta una candidata a lanzamiento 7.2, logrando root en cada caso probado.

Bajo CVSS v4.0, el fallo tiene una puntuación base de 8.5, calificada como severidad Alta, lo que refleja su combinación de baja complejidad de ataque y alto impacto en la confidencialidad, integridad y disponibilidad.

Cadena de Exploit

El parche oficial, fusionado como el commit 9b2854f86f0b, cierra la brecha rechazando cualquier solicitud DEL-IP dirigida al transporte que aún sea referenciado por el fragmento ASCONF actual.

Las correcciones se han aplicado retroactivamente a ramas estables, incluyendo 6.6.148, 6.12.101, 6.18.42 y 7.1.6. El equipo de CVE del núcleo de Linux anunció formalmente la CVE-2026-64564 el 4 de agosto de 2026, tras una divulgación privada que comenzó el 12 de julio.

Si eres un administrador de sistemas que ejecuta núcleos con SCTP habilitado, particularmente en entornos multi-inquilino o contenedorizados, debes priorizar la actualización a las versiones corregidas del núcleo inmediatamente, dada la facilidad demostrada de explotación y la gravedad del impacto.



Fuentes:
https://cybersecuritynews.com/18-year-old-linux-kernel-sctp-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.