Icono del sitio

Vulnerabilidad en el kernel Linux: CVE-2022-0995

Vulnerabilidad CVE-2022-0995 en el subsistema watch_queue del kernel de Linux

Representación conceptual de una escritura fuera de límites provocada por la vulnerabilidad CVE-2022-0995.

Introducción directa

Se ha documentado una vulnerabilidad de seguridad en el kernel de Linux, registrada con el identificador CVE-2022-0995. Esta incidencia técnica reside en el subsistema de notificación de eventos watch_queue y ha sido objeto de atención reciente debido a su inclusión en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA.

Qué vulnerabilidad es

CVE-2022-0995 es un fallo de escritura de memoria fuera de límites (OOB, por sus siglas en inglés). Según Red Hat, esta debilidad está catalogada bajo la clasificación CWE-787. El fallo reside en el subsistema watch_queue, encargado de la notificación de eventos dentro del kernel.

Resumen de seguridad
CVE
CVE-2022-0995
CVSS
7,8
Severidad
Alta
CWE
CWE-787

Qué riesgo supone

Este defecto técnico puede derivar en la sobrescritura de fragmentos del estado del kernel. Según la descripción oficial, este comportamiento tiene el potencial de permitir que un usuario local obtenga acceso privilegiado al sistema o, de forma alternativa, provoque una denegación de servicio (DoS).

Respecto a sus métricas, CISA establece una puntuación CVSS v3.1 de 7,8, clasificando la severidad como HIGH (Alta). El vector CVSS asociado es CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, lo cual confirma que el vector de ataque requiere acceso local y privilegios de usuario reducidos, sin necesidad de interacción externa.

Explotación activa confirmada: CISA incluye esta vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV). Fue incorporada al catálogo KEV el 2026-08-26.

Situación de explotación

Esta vulnerabilidad ha sido confirmada como objeto de explotación activa. El 26 de agosto de 2026, la CISA la incorporó a su catálogo KEV, estableciendo una fecha límite de mitigación para los organismos federales estadounidenses.

Sistemas o paquetes afectados

El problema afecta a diversas distribuciones y versiones del kernel. Entre las distribuciones identificadas se encuentran versiones específicas de Debian (como bullseye y bookworm) y numerosas series de Ubuntu (incluyendo las versiones LTS 16.04, 18.04, 20.04, 22.04 y 24.04, así como variantes especializadas). Debido a la amplitud de los paquetes afectados (incluyendo linux, linux-aws, linux-azure, linux-gcp y linux-oem, entre otros), se recomienda consultar los avisos específicos de cada proveedor.

Versiones corregidas registradas
Distribución Release Paquete Versión corregida
Debian bookworm linux 5.16.18-1
Debian bullseye linux 5.10.106-1
Debian forky linux 5.16.18-1
Debian sid linux 5.16.18-1
Debian trixie linux 5.16.18-1
Ubuntu 20.04:LTS linux-hwe-5.15 5.15.0-138.148~20.04.1
Ubuntu 20.04:LTS linux-ibm-5.15 5.15.0-1074.77~20.04.1
Ubuntu 20.04:LTS linux-intel-iotg-5.15 5.15.0-1077.83~20.04.1
Ubuntu 20.04:LTS linux-lowlatency-hwe-5.15 5.15.0-138.148~20.04.1
Ubuntu 20.04:LTS linux-riscv-5.15 5.15.0-1077.81~20.04.1
Ubuntu 22.04:LTS linux 5.15.0-138.148
Ubuntu 22.04:LTS linux-gke 5.15.0-1079.85

Cómo corregirla o mitigarla

Existen versiones corregidas para las distribuciones afectadas. Debian, por ejemplo, ha publicado parches como 5.10.106-1 y 5.16.18-1 dependiendo de la rama utilizada. Los usuarios y administradores de sistemas deben aplicar las actualizaciones de seguridad proporcionadas por los canales oficiales de su distribución para mitigar el riesgo de esta vulnerabilidad.

Conclusión práctica

Dado que CVE-2022-0995 está siendo explotada activamente y puede comprometer la integridad y los privilegios del sistema, es imperativo priorizar la actualización de los paquetes del kernel. Se insta a los administradores a revisar los boletines de seguridad de sus proveedores (como los avisos USN en el caso de Ubuntu) y aplicar los parches correspondientes a la mayor brevedad posible.

Salir de la versión móvil