El atacante necesita estar previamente conectado al sistema
Investigadores de Nebula Security han revelado GhostLock (CVE-2026-43499), una vulnerabilidad del kernel de Linux de hace 15 años que permite a cualquier usuario que haya iniciado sesión tomar el control total de una máquina que no haya sido parcheada.
El código vulnerable se ha incluido por defecto en prácticamente todas las distribuciones principales desde 2011. La vulnerabilidad no requiere permisos especiales, configuraciones inusuales ni acceso a la red; basta con realizar llamadas a subprocesos desde cualquier programa local.
Nebula lo convirtió en un exploit de acceso root funcional que tiene una fiabilidad del 97 % en sus pruebas y que además escapa de los contenedores, y afirma que Google otorgó al equipo 92.337 dólares a través de su programa de recompensas por la detección de errores kernelCTF.
No se tiene constancia de que nadie lo esté explotando públicamente, pero Nebula ha publicado un código de explotación funcional, por lo que cualquiera puede ejecutarlo. La prioridad es aplicar los parches.
Cómo funciona el error
El núcleo cuenta con un sistema para evitar que una tarea urgente se quede atascada detrás de una tarea trivial. Parte de este sistema consiste en un paso de limpieza que ordena los recursos una vez que la tarea deja de esperar.
Normalmente, eso funciona bien. Pero en un caso excepcional, cuando una operación de bloqueo llega a un punto muerto y tiene que retroceder, la limpieza se ejecuta en el momento equivocado y borra el registro de la tarea incorrecta.
Ese error deja al núcleo con una "nota" que apunta a un fragmento de memoria que ya ha descartado y reutilizado. Confiar en ese puntero obsoleto es el origen del fallo, un tipo de error conocido como uso de memoria liberada. A partir de ahí, el equipo de Nebula encadenó algunos ingeniosos pasos para convertir ese pequeño error en control total, logrando finalmente engañar al núcleo para que ejecutara su propio código como el todopoderoso usuario "root". En su máquina de prueba, tardó unos cinco segundos.
Esta vulnerabilidad existe en Linux desde 2011 y se corrigió en abril. Actualmente, las distribuciones están implementando el parche (3bfdc63936dd). Afecta a casi todas las versiones de Linux y tiene una puntuación de 7,8 sobre 10 (alta, no crítica) porque el atacante necesita estar previamente conectado al sistema. Nebula la descubrió con VEGA, su herramienta de detección de errores basada en inteligencia artificial.
¿Qué hacer?
Instala el kernel actual de tu distribución, no solo la primera versión parcheada. La corrección original introdujo un error que provocaba un fallo del sistema (CVE-2026-53166), y a principios de julio todavía se estaba solucionando en el repositorio principal, por lo que las primeras versiones podrían no incluir la versión final.
No existe una solución definitiva, ya que las operaciones que la desencadenan son rutinarias para cualquier proceso local.
La disponibilidad es irregular hasta el momento. Ubuntu, por ejemplo, había parcheado su versión más reciente y algunos kernels en la nube, pero a principios de julio aún mostraba las versiones 24.04, 22.04 y 20.04 LTS como vulnerables o en proceso de parcheo. Consulta el aviso de tu distribución y confirma la versión del paquete corregido en lugar de asumir que hay una disponible.
Dos opciones de compilación, RANDOMIZE_KSTACK_OFFSET y STATIC_USERMODE_HELPER, dificultan esta vulnerabilidad, pero son medidas de mitigación, no soluciones definitivas. Aplica primero los parches a las máquinas compartidas y multiusuario, servidores en la nube, contenedores y ejecutores de CI, ya que es donde un atacante tiene más probabilidades de encontrar la vulnerabilidad que necesita.
No es el único error de kernel a root este año
GhostLock se suma a una serie de vulnerabilidades de escalada de privilegios en Linux de 2026, varias de las cuales comparten un detalle: fueron descubiertas por una herramienta automatizada.
VEGA descubrió GhostLock; días antes, investigadores revelaron Bad Epoll (CVE-2026-46242), una vulnerabilidad similar que también convierte a un usuario sin privilegios en root. Se demostró su funcionamiento mediante kernelCTF y, a diferencia de otros errores de este tipo, funciona en Android.







