
Introducción y naturaleza de la vulnerabilidad
Se ha documentado un fallo de seguridad en el kernel de Linux, identificado como CVE-2026-53362, que afecta al subsistema de red IPv6. Según la evaluación técnica de Linux, esta vulnerabilidad presenta una puntuación CVSS v3.1 de 7,8 y una severidad técnica catalogada como HIGH. El problema, clasificado por CISA bajo el identificador CWE-122 (Heap-based Buffer Overflow), se centra en una gestión incorrecta de memoria durante el proceso de asignación de datos.
Riesgo técnico
La vulnerabilidad se origina en la función __ip6_append_data() del kernel de Linux, específicamente cuando se toma la rama de asignación paginada (paged-allocation path). Esto ocurre bajo condiciones de uso específicas, como el empleo de MSG_MORE y MSG_SPLICE_PAGES en un socket UDPv6.
El fallo radica en un cálculo contable incorrecto de los tamaños de los búferes. Al gestionar las asignaciones, el sistema infrautiliza el búfer lineal y sobrestima los datos paginados (pagedlen). Esta discrepancia provoca que, al realizar una copia de datos, la operación escriba más allá del límite final del búfer (skb->end), afectando a la estructura de control contigua skb_shared_info.
Este comportamiento permite que un usuario sin privilegios, mediante el uso de las banderas mencionadas, pueda provocar una corrupción de la memoria del núcleo. Esto, a su vez, podría comprometer la confidencialidad, integridad y disponibilidad del sistema.
Sistemas y paquetes afectados
El problema impacta a múltiples ramas del kernel de Linux a partir de la versión 6.0. La vulnerabilidad afecta a diversas distribuciones, incluyendo, entre otras, versiones de Debian (bookworm, bullseye, forky, trixie, sid) y un amplio conjunto de variantes de Ubuntu (desde 16.04 LTS hasta 26.04 LTS, incluyendo versiones Pro y específicas para entornos cloud y realtime).
Situación de explotación y recomendaciones
CISA ha confirmado que esta vulnerabilidad está siendo explotada activamente, incluyéndola en su catálogo de vulnerabilidades explotadas conocidas (KEV). Dada esta situación, se recomienda a los administradores de sistemas priorizar la actualización del kernel a través de los canales oficiales de su distribución tan pronto como las versiones corregidas estén disponibles.
Las correcciones oficiales han sido integradas en varias versiones estables del kernel, tales como la 6.1.177, 6.6.144, 6.12.95, 6.18.38, 7.1.3 y superiores.








