Investigadores de Nebula Security han revelado información sobre 18 vulnerabilidades en el núcleo de Linux y han preparado exploits que permiten a un usuario local no privilegiado obtener derechos de root en el sistema. Las vulnerabilidades han sido corregidas en varias actualizaciones de primavera y verano del núcleo. Problemas identificados:
- CVE-2026-43502 (exploit) — vulnerabilidad en el subsistema de red RDS (Reliable Datagram Sockets), causada por una limpieza incorrecta de las páginas de memoria fijadas al fallar el envío de datos en modo zerocopy antes de que el mensaje sea encolado. El problema ha recibido el nombre en clave ZcopyReaper, se manifiesta a partir de la versión 4.17 del núcleo y se ha corregido en mayo. La explotación de la vulnerabilidad es posible en sistemas con un núcleo compilado con las opciones CONFIG_INET=y, CONFIG_AIO=y, CONFIG_RDS=y|m y CONFIG_RDS_TCP=y|m (que generalmente se establecen por defecto). No se requieren permisos para trabajar con espacios de nombres de identificadores de usuario para el ataque. El funcionamiento del exploit se demostró en openSUSE con un núcleo estándar 6.4.
- CVE-2026-80714 (exploit) — vulnerabilidad en el subsistema IPVS (IP Virtual Server), provocada por el acceso a la memoria después de haber sido liberada debido a un establecimiento erróneo de la bandera IP_VS_CONN_F_ONE_PACKET durante la sincronización de una conexión, que tras expirar el tiempo de vida de la conexión deja punteros colgantes en la tabla hash, que apuntan a la estructura ip_vs_conn ya liberada. El problema fue corregido el 19 de agosto. El funcionamiento del exploit se demostró en Debian 13 con un núcleo 6.12.
- CVE-2026-74597 (exploit) — vulnerabilidad en el controlador ip6_tunnel, provocada por la aplicación incorrecta de un desplazamiento al paquete encapsulado para la opción HAO (Home Address Option), calculado en base al paquete externo. A través de la transmisión de un paquete encapsulado con un encabezado especialmente formado, es posible provocar una escritura de datos fuera del búfer asignado. El problema fue corregido el 19 de agosto. El funcionamiento del exploit se demostró en CentOS con un núcleo 6.12.
- CVE-2026-74581 (exploit) — vulnerabilidad en el código para el manejo de tablas de enrutamiento IPv6, causada por el acceso a la memoria después de haber sido liberada (después de liberar la memoria para la ruta, permanecía un puntero activo en esta ruta). El problema fue corregido el 19 de agosto. El funcionamiento del exploit se demostró en Debian 13 con un núcleo 6.12.
- CVE-2026-74480 (exploit) — vulnerabilidad en el subsistema de puentes de red, causada por el acceso a memoria después de su liberación en el código de salida del grupo multicast (después de eliminar un elemento de la lista enlazada, el ciclo no se interrumpió y durante las iteraciones se produjeron accesos a un puntero de la lista de puertos, que permanecía tras la eliminación). El problema fue resuelto el 9 de agosto. La funcionalidad del exploit fue demostrada en RHEL 10 con el kernel 6.12.
- CVE-2026-72255 (exploit) — vulnerabilidad en el módulo nf_queue del subsistema netfilter, causada por el acceso a memoria tras su liberación, que ocurre si después de la eliminación de un puente de red, el paquete asociado aún permanece en la cola NFQUEUE. El problema fue resuelto el 24 de julio. La funcionalidad del exploit fue demostrada en Ubuntu 26.04 con el kernel 7.0.
- CVE-2026-72137 (exploit) — vulnerabilidad en el módulo IPSec XFRM, que conduce a una doble liberación de la estructura skb en caso de error al enviar un paquete keepalive. El problema fue resuelto el 30 de junio. La funcionalidad del exploit fue demostrada en Ubuntu 26.04 con el kernel 7.0.
- CVE-2026-68376 (exploit) — vulnerabilidad en la implementación del protocolo SCTP, que provoca un desbordamiento de búfer debido a un cálculo incorrecto del tamaño del arreglo para almacenar identificadores HMAC. El problema fue resuelto el 3 de agosto. La funcionalidad del exploit fue demostrada en Ubuntu 26.04 con el kernel 7.0.
- CVE-2026-68162 (exploit) — vulnerabilidad en la implementación del protocolo SCTP, que lleva a acceder a memoria después de su liberación al intentar modificar un parámetro sysctl después del cierre del socket de control. El problema fue resuelto el 10 de abril. La funcionalidad del exploit fue demostrada en Ubuntu 26.04 con el kernel 7.0.
- CVE-2026-64560 (exploit) — vulnerabilidad en el posix-cpu-timer, que conduce a acceder a memoria después de su liberación debido a una condición de carrera entre la eliminación del temporizador y la llamada a exec() después de cambiar el líder del grupo de hilos. El problema fue resuelto el 5 de julio. La funcionalidad del exploit fue demostrada en un dispositivo Google Pixel con la plataforma Android.
- CVE-2026-52933 (exploit) — vulnerabilidad en el subsistema io_uring, que lleva, en caso de establecer la bandera IO_POLL_CANCEL_FLAG, a acceder a memoria después de su liberación debido a la interpretación como un número negativo del valor atomic_read() al compararlo con el contador de referencias. El problema fue resuelto el 15 de abril. La funcionalidad del exploit fue demostrada en Fedora Linux con el kernel 6.19.
- CVE-2026-52924 (exploit) — una vulnerabilidad en la implementación del protocolo SCTP, que provoca un acceso a la memoria después de haber sido liberada debido a un puntero activo y datos dejados en la cola de envío tras la liberación de la tabla de flujos después de un error de "Stale Cookie". El problema se solucionó el 19 de junio. La funcionalidad del exploit fue demostrada en Ubuntu 26.04 con kernel 7.0.
- CVE-2026-52923 (exploit) — una vulnerabilidad en el subsistema SysV IPC, que provoca un acceso a la memoria después de haber sido liberada debido a un puntero colgante en la estructura IDR que apunta a un elemento de índice liberado. El problema se solucionó el 24 de julio. La funcionalidad del exploit fue demostrada en RHEL 10 con kernel 6.12.
- CVE-2026-52912 (exploit) — una vulnerabilidad en el módulo nf_queue del subsistema netfilter, provocada por un acceso a la memoria después de haber sido liberada debido a un manejo incorrecto del puntero tras la eliminación de un puente de red cuando hay paquetes relacionados en la cola NFQUEUE. El problema se solucionó el 1 de junio. La funcionalidad del exploit fue demostrada en openSUSE con kernel 6.4.
- CVE-2026-43501 (exploit) — una vulnerabilidad en el código de reempaquetado de encabezados IPv6 SRH (Source Routing Header), que provoca una escritura fuera del búfer debido a la falta de verificación de las condiciones en las que el nuevo encabezado puede ser mayor que el anterior. El problema se solucionó el 7 de mayo. La funcionalidad del exploit fue demostrada en la competencia kernelCTF.
- CVE-2026-43042 (exploit) — una vulnerabilidad en el mecanismo MPLS, que provoca un acceso a datos fuera del búfer debido a una condición de carrera que ocurre al leer simultáneamente un bloqueo y cambiar el tamaño de la tabla. El problema se solucionó el 11 de abril. La funcionalidad del exploit fue demostrada en Debian 13 con kernel 6.12.
- CVE-2026-31678 (exploit) — una vulnerabilidad en el subsistema openvswitch, provocada por un acceso a la memoria después de haber sido liberada debido a una condición de carrera al eliminar la referencia a un dispositivo de red antes de que finalice el ciclo RCU (Read-Copy-Update). El problema se solucionó el 2 de abril. La funcionalidad del exploit fue demostrada en Fedora Linux 44 con kernel 6.19.
- CVE-2026-31659 (exploit) — una vulnerabilidad en la implementación del protocolo B.A.T.M.A.N. (Better Approach to Mobile Ad-hoc Networking), que provoca un desbordamiento de búfer debido a un desbordamiento de enteros causado por el uso de valores de 16 bits al calcular el tamaño del búfer. El problema se solucionó el 18 de abril. La funcionalidad del exploit fue demostrada en Arch Linux con kernel 6.19.
Fuente: opennet.ru
