Los comentarios atribuidos a Greg Kroah-Hartman en Kernel Recipes el 1 de octubre de 2026 trataron el aumento de informes de seguridad generados con IA y la necesidad de clasificarlos con rigor. Sashiko revisa cambios propuestos al kernel Linux; XBOW atribuyó a su propia investigación el hallazgo y la explotación de CVE-2026-72018.

Son tareas relacionadas, pero distintas: revisar parches propuestos no equivale a buscar y explotar una vulnerabilidad. El triaje —clasificar avisos para decidir cuáles requieren análisis— da contexto a los comentarios sobre informes automatizados.

Qué hace Sashiko al revisar cambios del kernel Linux

Los comentarios atribuidos a Greg Kroah-Hartman abordaron el triaje de avisos de IA en Linux

Sashiko supervisa listas públicas de correo y revisa cambios propuestos para el kernel Linux. Su sistema organiza el análisis en varias etapas y utiliza perfiles de revisión especializados en arquitectura, seguridad, gestión de recursos y concurrencia.

El proyecto combina instrucciones generales y específicas para cada subsistema con la intención de reducir los falsos positivos: avisos que parecen señalar un problema, pero no identifican un defecto real. Sashiko analiza cambios antes de que se incorporen al kernel; no es una protección que funcione dentro del sistema en ejecución.

Sashiko se describe como un proyecto de código abierto de la Linux Foundation, publicado bajo la licencia Apache 2.0. También indica que Google financia los recursos de computación y los tokens de modelos de lenguaje que utiliza el servicio.

CVE-2026-72018: la investigación de XBOW

La CVE-2026-72018 es una escritura fuera de los límites del búfer en el kernel Linux. La ficha de la National Vulnerability Database (NVD) sitúa el fallo en move_data(), dentro de la ruta de bucle dibs_loopback: la función copiaba datos en un búfer de memoria registrado sin comprobar que el desplazamiento y el tamaño de la escritura respetaran la longitud del búfer. La corrección añade esa comprobación y rechaza las solicitudes no válidas con -EINVAL.

XBOW atribuyó el hallazgo, la validación del fallo y el desarrollo de una prueba de concepto a su propia investigación. Según su cronología, comunicó el problema y un parche a los mantenedores el 19 de junio de 2026; el 7 de julio, el parche se aprobó y se envió a la lista de correo del kernel.

XBOW informó de que su prueba de concepto tuvo éxito en 22 de 100 arranques de Ubuntu 24.04 con Linux 7.1.0-rc6/x86_64 y todas las mitigaciones del kernel desactivadas. En el modelo de amenaza descrito por XBOW, el atacante debía tener acceso local y la capacidad CAP_NET_ADMIN, que permite administrar funciones de red en Linux.

La NVD identifica Linux 6.10 como afectado y señala como no afectadas las versiones anteriores a 6.10. También enumera 6.12.97, 6.18.40 y 7.1.5 como versiones no afectadas en sus respectivas ramas. Las distribuciones pueden incorporar correcciones mediante retroportaciones, así que el estado de un paquete concreto depende del aviso de su propia distribución. La ficha recoge una puntuación CVSS 3.1 de 7,8 —alta— aportada por la CNA de kernel.org.

Cómo intervinieron los investigadores humanos

XBOW describe tres decisiones humanas que redirigieron su investigación: orientar el análisis hacia la interceptación de paquetes, pedir mediciones experimentales de la operación de escritura y centrar el trabajo en una escritura de ceros disponible. Son intervenciones concretas de esa campaña, que XBOW atribuye a su equipo investigador.