Alerta de seguridad
Nivel de peligrosidad: Alto
Descripción
La vulnerabilidad se encuentra en ebt_snat, un módulo del kernel de Linux que forma parte de ebtables y se encarga de modificar direcciones MAC en el tráfico que pasa por puentes de red (bridges).
El fallo ocurre cuando el módulo reescribe la dirección de origen en paquetes ARP: no verifica que la zona de memoria donde va a escribir sea válida, por lo que termina escribiendo fuera de los límites permitidos (out-of-bounds write).
Un atacante que ya tenga acceso al equipo con una cuenta sin privilegios puede aprovechar este error para corromper la memoria del kernel o modificar archivos del sistema. Como resultado, puede:
- Escalar privilegios hasta obtener acceso de administrador (root).
- Provocar la caída del sistema (denegación de servicio).
El ataque no puede lanzarse directamente desde Internet: requiere acceso local previo al equipo, por ejemplo mediante una cuenta comprometida o un contenedor. Por ello, los entornos más expuestos son los servidores multiusuario, los hosts de contenedores y los hipervisores que usan puentes de red Linux.
Recursos afectados
- Kernel Linux desde 5.10 (y retroportes desde 5.4.73, 5.8.17 y 5.9.2) anterior a 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, 7.0.13 y 7.1.
- Distribuciones con kernels sin parchear: Ubuntu 22.04 y 24.04 seguían a 02/10/2026, Amazon Linux.
Solución/Mitigación
Solución: actualizar el kernel de Linux a una versión corregida y reiniciar el equipo. Las versiones que corrigen la vulnerabilidad son:
- 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, 7.0.13 o superiores, según la rama en uso.
- En distribuciones como Red Hat Enterprise Linux, Debian y Ubuntu, instalar la actualización de seguridad del kernel publicada por el proveedor.
Mitigacion Temporal: si no es posible actualizar de inmediato, se sugiere:
- Deshabilitar el módulo ebt_snat en los equipos que no lo requieran.
- Eliminar las reglas de ebtables que no sean necesarias.
- Restringir la creación de espacios de nombres de usuario (user namespaces) a cuentas sin privilegios, evaluando antes el impacto en servicios de contenedores.
Indicadores de compromiso
A la fecha no se han publicado indicadores de compromiso (direcciones IP, dominios o hashes) asociados a esta vulnerabilidad. Al tratarse de un ataque local, se sugiere prestar atención a las siguientes señales en los equipos:
- Presencia del módulo ebt_snat cargado en equipos que no utilizan puentes de red.
- Reglas de ebtables que no hayan sido configuradas por el administrador.
- Errores o fallos del kernel relacionados con ebt_snat en los registros del sistema.
- Cuentas sin privilegios que ejecutan herramientas de configuración de red o que obtienen permisos de administrador sin justificación.
Recomendaciones
- Identificar los equipos Linux que utilicen una versión de kernel afectada.
- Aplicar las actualizaciones de seguridad publicadas por el proveedor de cada distribución y reiniciar los equipos, priorizando servidores multiusuario, hosts de contenedores e hipervisores.
- Si no es posible actualizar de inmediato, deshabilitar el módulo ebt_snat en los equipos que no lo requieran.
- Limitar el acceso local a los servidores únicamente a usuarios autorizados y revisar las cuentas existentes.
- Monitorear los registros del sistema para detectar las señales descritas en los indicadores de compromiso.
- Reportar al CGII cualquier actividad sospechosa relacionada con esta vulnerabilidad.