El 28 de septiembre, XBOW publicó que su investigación asistida por IA había identificado y explotado CVE-2026-72018, un fallo de escritura fuera de límites en el kernel de Linux. La empresa afirma que su exploit local necesitó CAP_NET_ADMIN, una capacidad que permite realizar determinadas tareas de administración de red.
Qué hace CVE-2026-72018 en el kernel de Linux
El fallo está en move_data(), dentro de la ruta DIBS loopback del controlador virtual dibs_loopback. Al copiar datos a un búfer registrado, la función no comprobaba que la suma del desplazamiento y el tamaño de la copia quedara dentro de los límites del búfer. El resultado podía ser una escritura fuera de límites en el kernel.
El registro CVE asigna al fallo una puntuación CVSS 3.1 de 7,8, clasificada como alta. XBOW describe su primitiva de escritura local como una operación de 16 bytes que coloca ceros en un desplazamiento controlado.
La prueba de exploit que describe XBOW
XBOW afirma que su configuración para la escalada local de privilegios requería CAP_NET_ADMIN, tanto para preparar SMC-D como para instalar la regla NFQUEUE utilizada en la prueba. Por tanto, el resultado descrito no corresponde a un exploit local sin ese permiso.
En su ensayo, XBOW usó Ubuntu 24.04 con Linux 7.1.0-rc6 en x86_64 y desactivó todas las mitigaciones del kernel. La empresa dice que obtuvo 22 escaladas de privilegios en 100 arranques; la primera ocurrió en el séptimo. Esos resultados pertenecen a esa configuración concreta.
Qué implica compartir kernel en los contenedores
Los contenedores comparten el kernel del sistema anfitrión. Por eso, una vulnerabilidad del kernel puede afectar al aislamiento entre un contenedor y el host si se dan las condiciones necesarias para explotarla. En el caso descrito por XBOW, el exploit local necesitó CAP_NET_ADMIN; la relevancia práctica depende, entre otros factores, de si esa capacidad está disponible en el entorno afectado.
Versiones que enumera el registro CVE
El registro marca Linux 6.10 como afectado. Entre sus entradas no afectadas figuran las versiones anteriores a 6.10, la 6.12.97 y posteriores de la rama 6.12, la 6.18.40 y posteriores de la rama 6.18, la 7.1.5 y posteriores de la rama 7.1, y la 7.2.
La aplicabilidad también puede variar según el paquete de cada distribución. Amazon Linux, por ejemplo, marca como no afectados Amazon Linux 2 Core y los kernels extra 5.4, 5.10 y 5.15 que enumera, además de los paquetes kernel, kernel6.12 y kernel6.18 de Amazon Linux 2023.