
STAR Labs ha publicado un exploit del kernel de Linux que convierte a los usuarios locales comunes en root en compilaciones específicas de CentOS Stream 9. Esta falla, identificada como CVE-2026-53264 (puntuación CVSS: 7,8), es un conflicto de uso después de la liberación en el subsistema de control de tráfico de red del kernel.
El investigador Lee Jia Jie dijo que la inteligencia artificial (IA) ayudó a encontrar errores y acelerar el desarrollo de exploits. Debido a que se trata de una escalada de privilegios local y no de una ejecución remota de código, un atacante necesitaría afianzarse en la máquina antes de poder aplicarlo.
El exploit demostrado también requiere una cadena de programación orientada al retorno (ROP) específica del kernel que incluye un espacio de nombres de usuario sin privilegios, opciones de kernel CONFIG_NET_ACT_GACT y CONFIG_NET_CLS_FLOWER, y compensaciones codificadas. Aunque estas circunstancias reducen la exposición directa, el código fuente completo del exploit ahora está disponible públicamente.
La solución ascendente se lanzó el 1 de junio de 2026 y desde entonces se ha compatible con varias ramas estables del kernel. El registro CNA de Linux enumera los rangos vulnerables para Linux 4.14 y posteriores. Las versiones de correcciones son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 y 7.0.13, con correcciones principales en 7.1-rc7.
Los usuarios de Linux deben instalar el kernel de distribución con correcciones en lugar de depender únicamente del número de versión anterior. Hacker News no encontró entradas para esta falla en el Catálogo de vulnerabilidades explotadas conocidas de CISA al 28 de julio de 2026. Tampoco hubo informes oficiales de que haya sido explotada en la naturaleza.
Lee dijo en una nota técnica que la IA ayudó a descubrir vulnerabilidades, crear una prueba de concepto para Kernel Address Sanitizer (KASAN) y optimizar las ventanas de carrera. STAR Labs también lanzó un código de explotación dirigido a CentOS.
Sin modelos, indicaciones, servicios o registros de interacción, es difícil utilizar esta divulgación como punto de referencia para las capacidades de la IA o separar las contribuciones del sistema de las instrucciones y el juicio del Sr. Lee.
Hacker News ha solicitado a STAR Labs más detalles sobre su sistema de inteligencia artificial, su entorno de pruebas y su cronograma de divulgación, y actualizará este artículo si recibimos una respuesta.
«La IA todavía tiene muchos puntos ciegos y falta de capacidad de razonamiento», dijo Lee, añadiendo que todavía se requiere el juicio humano durante todo el trabajo.
Esta vulnerabilidad existe en el procesamiento del ciclo de vida de las acciones de control de tráfico de Linux. Las operaciones simultáneas RTM_NEWTFILTER y RTM_DELTFILTER pueden hacer que un subproceso lea un objeto de acción después de que otro subproceso lo libere. El parche ascendente soluciona el conflicto al diferir la operación de lanzamiento hasta que finalice el lector de lectura, copia y actualización (RCU) existente.
Este exploit crea su propio espacio de nombres de usuario y red y otorga CAP_NET_ADMIN local al espacio de nombres sin requerir privilegios de administrador de host. Llegue al camino vulnerable a través de la qdisc clsact y el filtro de flores. Las operaciones Timerfd y epoll amplían la ventana de carrera y las principales asignaciones de carga útil reutilizan los objetos liberados. Las cadenas ROP anulan core_pattern.
El exploit coloca una copia de sí mismo en memfd, bloquea intencionalmente el proceso hijo y hace que Linux ejecute el binario respaldado por memfd como controlador raíz de coredump para el espacio de nombres inicial.
Lee informó que el exploit tuvo éxito en las 10 ejecuciones de prueba, y tardó entre 9 y 111 segundos en computadoras portátiles que ejecutaban CentOS Stream 9. Estos números de confiabilidad no se han reproducido de forma independiente. Además, se ha corregido la compensación del gadget para este exploit, por lo que debe reconstruirse para otros paquetes del kernel y es posible que no sea aplicable a algunas compilaciones nuevas.
Aunque el riesgo real es menor de lo que sugiere la etiqueta general de «explotación raíz de Linux», el código de explotación disponible públicamente aumenta la urgencia de encontrar sistemas compatibles sin parches.
El parche ascendente acredita a Kyle Zeng, conocido como KyleBot, como reportero. Lee dijo que descubrió la falla de forma independiente y luego se enteró de que Zeng la había informado justo antes del concurso TyphoonPwn 2026. Posteriormente, Lee publicó análisis técnicos y código de explotación.
Al 28 de julio, la distribución seguía siendo desigual. Debian enumera los kernels reparados en las versiones estables compatibles, Ubuntu aún marca la vulnerabilidad en múltiples paquetes de kernel de mantenimiento y SUSE enumera el problema como pendiente en múltiples productos. SUSE ha asignado a esta falla una puntuación separada de 5,5, inferior a la calificación de 7,8 de Linux CNA, utilizando un vector que sólo registra el impacto en la disponibilidad.
Estos rastreadores muestran el estado de los paquetes, no la cantidad de sistemas implementados con los espacios de nombres requeridos, las opciones del kernel y las compilaciones del kernel compatibles. Las fuentes oficiales revisadas no demuestran que las personas estén en peligro inmediato.
Lee escribe que el proceso con mucha IA hizo que la búsqueda de errores «pareciera tres días de análisis de un nuevo error».
Source link
