Al 27 de septiembre de 2026, no se había distribuido oficialmente una corrección para los paquetes de Ubuntu afectados por CVE-2026-80521. La vulnerabilidad está en el kernel Linux y puede permitir que un proceso escape de un contenedor; DepthFirst reportó una demostración en Ubuntu 26.04.
Canonical asignó al fallo una puntuación CVSS 3 de 7,8, nivel alto, y una prioridad media en Ubuntu. Son clasificaciones distintas: una mide la gravedad según CVSS y la otra es la prioridad que le asigna Ubuntu.
Qué ocurre en el kernel Linux
CVE-2026-80521 es un fallo de uso después de liberar memoria en el subsistema AF_UNIX, que gestiona sockets locales. El problema aparece durante la recolección de basura de mensajes SCM_RIGHTS, usados para pasar descriptores de archivos entre procesos.
Según la explicación técnica de DepthFirst, una carrera permite que el kernel libere un vértice de la estructura que sigue las conexiones entre sockets sin retirarlo de un anillo persistente. Una recolección posterior puede acceder a esa referencia obsoleta y usar memoria ya liberada.
Los contenedores comparten el kernel Linux del equipo anfitrión. Por eso, un fallo del kernel que pueda alcanzar un proceso dentro de un contenedor puede comprometer esa barrera de aislamiento: el problema no está en Docker, runc ni containerd.
Qué paquetes de Ubuntu aparecen afectados
El registro de Canonical, actualizado el 24 de septiembre de 2026, detalla el estado por paquete. Estas son algunas de sus entradas relevantes:
- Ubuntu 26.04 LTS: el paquete base linux aparece como vulnerable, con el trabajo en curso.
- Ubuntu 24.04 LTS: el paquete base linux aparece como vulnerable; también figuran como vulnerables linux-hwe-6.17 y linux-hwe-7.0.
- Ubuntu 22.04 LTS: el paquete base linux figura como no afectado. En cambio, linux-hwe-6.8, linux-aws-6.8 y linux-azure-6.8 aparecen como vulnerables.
La versión de Ubuntu por sí sola no determina el estado: también importa qué paquete del kernel utiliza el sistema.
La demostración de Ubuntu 26.04 y la corrección
DepthFirst reportó su demostración de CVE-2026-80521 en Ubuntu 26.04. La demostración que atribuyó a Ubuntu 24.04 correspondía a otra vulnerabilidad, CVE-2026-52910; Canonical, por separado, sí incluye determinados paquetes de Ubuntu 24.04 entre los vulnerables a CVE-2026-80521.
DepthFirst fechó el lanzamiento de la corrección en el kernel upstream —el proyecto Linux del que parten las versiones adaptadas por las distribuciones— el 6 de agosto de 2026. Canonical describió el cambio como la eliminación de scc_entry en unix_del_edge().
Por qué actualizar Docker no corrige el fallo
Actualizar Docker, runc o containerd por sí solo no incorpora la corrección al kernel anfitrión. Como CVE-2026-80521 afecta al kernel, la corrección tiene que estar presente en el kernel que se está ejecutando.