El U.S. Cybersecurity and Infrastructure Security Agency (CISA) incluyó el pasado 18 de septiembre de 2026 tres fallas del kernel Linux en su catálogo Known Exploited Vulnerabilities (KEV). La medida indica que ya hay evidencia de explotación en entornos reales y, por ello, las agencias del sector civil federal deben aplicar los parches o retirar los sistemas vulnerables antes del 21 de septiembre, un plazo de apenas tres días.
Detalles de los CVE identificados
Los problemas reportados son CVE-2025-39682 (puntuación 9.8/10, crítico), CVE-2026-53266 (8.8/10, alto) y CVE-2025-39964 (7.8/10, alto). Cada vulnerabilidad afecta un componente distinto del kernel:
- CVE-2025-39682 falla en la ruta de recepción de TLS del kernel (kTLS). Un registro TLS especialmente preparado puede provocar una divulgación de memoria o un ataque de denegación de servicio.
- CVE-2026-53266 escritura fuera de límites en la funcionalidad ebtables SNAT ARP rewrite. Un atacante local podría elevar privilegios o desencadenar un DoS modificando la memoria del núcleo.
- CVE-2025-39964 condición de carrera en el socket AF_ALG. Escrituras concurrentes pueden corromper el estado del socket, provocar caídas del sistema o falsificar resultados criptográficos.
Todos los parches ya están disponibles: el CVE-2025-39682 se corrigió en las versiones estables 6.1.149, 6.6.103, 6.12.44 y 6.16.4; el CVE-2025-39964 en 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 y 6.16.9; y el CVE-2026-53266 se ha backportado a ramas como 5.10.259, 6.1.176 y 6.12.94.
Respuesta de Red Hat y mitigaciones temporales
Red Hat confirmó que los tres CVE están siendo explotados activamente y emitió los siguientes avisos: «This CVE is high risk and there are known public exploits leveraging this vulnerability.» En sus boletines, la compañía aconseja abordar cada defecto con la máxima prioridad.
Para CVE-2025-39682 la mitigación provisional consiste en impedir la carga del módulo tls. En el caso de CVE-2026-53266 se recomienda desactivar la reescritura de direcciones ARP en reglas SNAT de ebtables, o eliminar esas reglas en interfaces de puente. CVE-2025-39964 no cuenta con una mitigación práctica distinta del parche; la única defensa válida es aplicar la actualización proporcionada.
Implicaciones y contexto más amplio
El hecho de que CISA haya asignado solo tres días para la corrección subraya la peligrosidad percibida de estos defectos, ya que normalmente el organismo otorga plazos de tres semanas bajo el Binding Operational Directive 26-04. A modo de referencia, a principios de este año se descubrieron otras cuatro vulnerabilidades locales de elevación de privilegios (DirtyAH6, TUNderflow, PPPoEject y DiagSpill) que, si bien no forman parte del KEV, demuestran la continua exposición del kernel a fallos críticos.
En la práctica, un atacante con bajo nivel de acceso podría usar CVE-2025-39964 para escalar privilegios, mientras que sistemas que habiliten kTLS podrían verse comprometidos de forma remota mediante CVE-2025-39682. La combinación de estos vectores de ataque hace que la presión sobre los operadores de infraestructura sea inmediata y obligatoria.



