Un fallo del kernel de Linux de hace 15 años puede otorgar privilegios de root y escapar de contenedores
Investigadores de seguridad de Nebula Security han divulgado una vulnerabilidad de larga duración del kernel de Linux, identificada como CVE-2026-43499 y apodada GhostLock, que puede permitir que un u...
Investigadores de seguridad de Nebula Security han divulgado una vulnerabilidad de larga duración del kernel de Linux, identificada como CVE-2026-43499 y apodada GhostLock, que puede permitir que un usuario local obtenga privilegios completos de root en sistemas que no se hayan actualizado. Según los informes, el problema existe en el kernel desde 2011 y ha estado presente en las configuraciones predeterminadas de la mayoría de las principales distribuciones de Linux.
Según los investigadores, el fallo no requiere permisos especiales, cambios de configuración inusuales ni acceso a la red. Un usuario con una sesión iniciada puede activarlo mediante una actividad habitual de creación de hilos desde un programa local. Nebula afirma que desarrolló un exploit fiable que funcionó en las pruebas con una alta tasa de éxito y que también podía escapar de contenedores, lo que hace que el fallo sea especialmente preocupante para servidores compartidos y entornos en la nube.
Cómo funciona el fallo
El problema se encuentra en la lógica del kernel diseñada para gestionar la prioridad de las tareas y la limpieza durante las operaciones de bloqueo. En una ruta de fallo poco frecuente, la limpieza se lleva a cabo en el momento equivocado y elimina los datos de la tarea incorrecta. Esto hace que el kernel siga haciendo referencia a memoria que ya se ha liberado y que potencialmente se ha reutilizado, una condición clásica de uso después de liberación. A partir de ahí, los investigadores encadenaron pasos adicionales para convertir la corrupción de memoria en ejecución de código con acceso de nivel root.
Nebula afirma que el problema se identificó mediante su sistema automatizado de búsqueda de fallos VEGA y que Google concedió al equipo una recompensa por la detección de un error a través de su programa kernelCTF. La vulnerabilidad se corrigió en el proyecto principal en abril, pero el parche ha ido llegando a las distribuciones en distintos momentos, y, según los informes, algunas versiones iniciales introdujeron un problema de bloqueo independiente que requirió una limpieza adicional.
Qué deben hacer los administradores
- Instalar el paquete del kernel más reciente proporcionado por la distribución.
- Verificar la versión exacta que corrige el problema en lugar de asumir que la primera compilación con el parche es suficiente.
- Dar prioridad a los sistemas expuestos a múltiples usuarios, contenedores, ejecutores de CI y cargas de trabajo en la nube.
- Revisar atentamente los avisos de los proveedores, ya que el estado del despliegue varía según la distribución y la versión.
Aunque ciertas opciones de refuerzo del kernel pueden dificultar la explotación, no sustituyen a la aplicación de parches. Dado que ninguna solución alternativa práctica elimina por completo el riesgo, actualizar el kernel sigue siendo la principal defensa.
Nebula también señaló que GhostLock forma parte de una tendencia más amplia de descubrimientos recientes de escalada de privilegios en Linux, varios de los cuales también se encontraron mediante herramientas automatizadas. La empresa ha indicado que más adelante se espera un análisis técnico más detallado sobre un exploit para Android, después de demostrar que el fallo puede encadenarse con una vulnerabilidad del navegador para lograr un compromiso total.
