{"id":1806,"date":"2026-07-28T10:53:59","date_gmt":"2026-07-28T10:53:59","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/un-investigador-dice-que-la-ia-ayudo-a-desarrollar-la-carrera-de-control-del-trafico-de-linux-hacia-el-exploit-de-raiz-cyberdefensa-mx\/"},"modified":"2026-07-28T10:53:59","modified_gmt":"2026-07-28T10:53:59","slug":"un-investigador-dice-que-la-ia-ayudo-a-desarrollar-la-carrera-de-control-del-trafico-de-linux-hacia-el-exploit-de-raiz-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/un-investigador-dice-que-la-ia-ayudo-a-desarrollar-la-carrera-de-control-del-trafico-de-linux-hacia-el-exploit-de-raiz-cyberdefensa-mx\/","title":{"rendered":"Un investigador dice que la IA ayud\u00f3 a desarrollar la carrera de control del tr\u00e1fico de Linux hacia el exploit de ra\u00edz \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>STAR Labs ha publicado un exploit del kernel de Linux que convierte a un usuario local normal en root en la compilaci\u00f3n CentOS Stream 9 a la que apunta. El defecto, rastreado como <code>CVE-2026-53264<\/code> (Puntuaci\u00f3n CVSS: 7,8), es una carrera de uso despu\u00e9s de liberaci\u00f3n en el subsistema de control de tr\u00e1fico de red del kernel.<\/p>\n<p>El investigador Lee Jia Jie dijo que la inteligencia artificial (IA) lo ayud\u00f3 a encontrar el error y acelerar el desarrollo del exploit. Se trata de una escalada de privilegios local, no de una ejecuci\u00f3n remota de c\u00f3digo, por lo que un atacante necesita un punto de apoyo en la m\u00e1quina antes de que se aplique algo de esto.<\/p>\n<p>El exploit demostrado tambi\u00e9n requiere espacios de nombres de usuario sin privilegios, el <code>CONFIG_NET_ACT_GACT<\/code> y <code>CONFIG_NET_CLS_FLOWER<\/code> opciones del kernel y una cadena de programaci\u00f3n orientada al retorno (ROP) espec\u00edfica del kernel que contiene compensaciones codificadas. Esas condiciones reducen la exposici\u00f3n inmediata, pero el c\u00f3digo fuente de explotaci\u00f3n total ahora es p\u00fablico.<\/p>\n<p>La soluci\u00f3n ascendente lleg\u00f3 el 1 de junio de 2026 y desde entonces ha sido compatible con varias ramas estables del kernel. El <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-53264\" target=\"_blank\">Registro CNA de Linux<\/a> enumera rangos vulnerables que comienzan con Linux 4.14. Las versiones corregidas son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 y 7.0.13, y la correcci\u00f3n principal ingresa a 7.1-rc7.<\/p>\n<p>Los usuarios de Linux deben instalar un kernel de distribuci\u00f3n que contenga la soluci\u00f3n en lugar de depender \u00fanicamente del n\u00famero de versi\u00f3n ascendente. The Hacker News no encontr\u00f3 ninguna entrada para la falla en <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Cat\u00e1logo de vulnerabilidades explotadas conocidas de CISA<\/a> y no hay informe oficial de explotaci\u00f3n en la naturaleza al 28 de julio de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lee dijo en un <a href=\"https:\/\/starlabs.sg\/blog\/2026\/07-when-ai-makes-0-days-feel-like-n-days\/\" target=\"_blank\">redacci\u00f3n t\u00e9cnica<\/a> que la IA ayud\u00f3 con el descubrimiento de vulnerabilidades, la producci\u00f3n de una prueba de concepto de Kernel Address Sanitizer (KASAN) y la optimizaci\u00f3n de la ventana de carrera. STAR Labs tambi\u00e9n lanz\u00f3 el <a href=\"https:\/\/github.com\/star-sg\/CVE\/tree\/master\/CVE-2026-53264\" target=\"_blank\">C\u00f3digo de explotaci\u00f3n dirigido a CentOS<\/a>.<\/p>\n<p>Sin el modelo, indicaciones, servicio o registro de interacci\u00f3n, la divulgaci\u00f3n es dif\u00edcil de utilizar como base. <a href=\"https:\/\/thehackernews.com\/2026\/07\/new-bad-epoll-linux-kernel-flaw-lets.html\" target=\"_blank\">punto de referencia de la capacidad de la IA o separar la contribuci\u00f3n del sistema de la direcci\u00f3n y el juicio de Lee.<\/a><\/p>\n<p>Hacker News solicit\u00f3 a STAR Labs detalles sobre el sistema de inteligencia artificial, el entorno de prueba y el cronograma de divulgaci\u00f3n y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<p>\u00abLa IA todav\u00eda tiene muchos puntos ciegos y fallos en la capacidad de razonamiento\u00bb, dijo Lee, a\u00f1adiendo que el juicio humano sigui\u00f3 siendo necesario durante todo el trabajo.<\/p>\n<p><iframe loading=\"lazy\" title=\"CVE-2026-53264 CentOS LPE\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/rNVHmPyFnFY?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>La vulnerabilidad se encuentra en el manejo del ciclo de vida de las acciones de control de tr\u00e1fico de Linux. Concurrente <code>RTM_NEWTFILTER<\/code> y <code>RTM_DELTFILTER<\/code> Las operaciones pueden dejar un hilo leyendo un objeto de acci\u00f3n despu\u00e9s de que otro hilo lo haya liberado. El <a href=\"https:\/\/kernel.googlesource.com\/pub\/scm\/linux\/kernel\/git\/torvalds\/linux.git\/+\/5057e1aca011e51ef51498c940ef96f3d3e8a305\" target=\"_blank\">parche ascendente<\/a> soluciona la carrera posponiendo la operaci\u00f3n gratuita hasta que los lectores de lectura, copia y actualizaci\u00f3n (RCU) existentes hayan finalizado.<\/p>\n<p>El exploit crea sus propios espacios de nombres de usuario y de red, d\u00e1ndole un espacio de nombres local. <code>CAP_NET_ADMIN<\/code> sin requerir derechos de administrador de host. Llega al camino vulnerable a trav\u00e9s de un <code>clsact<\/code> qdisco y <code>flower<\/code> filtrar. Las operaciones Timerfd y epoll ampl\u00edan la ventana de carrera, mientras que las asignaciones clave de carga \u00fatil recuperan el objeto liberado. La cadena ROP luego sobrescribe <code>core_pattern<\/code>.<\/p>\n<p>El exploit coloca una copia de s\u00ed mismo en un memfd y bloquea deliberadamente un proceso hijo, lo que hace que Linux ejecute el binario respaldado por memfd como controlador ra\u00edz de volcado de n\u00facleo en el espacio de nombres inicial.<\/p>\n<p>Lee inform\u00f3 que el exploit tuvo \u00e9xito en sus 10 ejecuciones de prueba, tardando entre nueve y 111 segundos en una computadora port\u00e1til con CentOS Stream 9. Esas cifras de confiabilidad no se han reproducido de forma independiente. Las compensaciones fijas del dispositivo del exploit tambi\u00e9n significan que se debe reconstruir para otros paquetes del kernel y es posible que no se pueda adaptar a algunas compilaciones m\u00e1s nuevas.<\/p>\n<p>El riesgo pr\u00e1ctico es menor de lo que podr\u00eda sugerir una etiqueta gen\u00e9rica de \u00abexplotaci\u00f3n de ra\u00edz de Linux\u00bb, pero el c\u00f3digo de explotaci\u00f3n p\u00fablico plantea la urgencia de que los sistemas compatibles permanezcan sin parches.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los cr\u00e9ditos del parche ascendente <a href=\"https:\/\/www.kylebot.net\/\" target=\"_blank\">Kyle Zeng, que usa el mango KyleBot<\/a>como el reportero. Lee dijo que encontr\u00f3 la falla de forma independiente y solo m\u00e1s tarde se enter\u00f3 de que Zeng la hab\u00eda informado poco antes de la competencia TyphoonPwn 2026. Lee public\u00f3 el an\u00e1lisis t\u00e9cnico posterior y el c\u00f3digo de explotaci\u00f3n.<\/p>\n<p>El estado de distribuci\u00f3n se mantuvo desigual al 28 de julio: <a href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2026-53264\" target=\"_blank\">Debian<\/a> enumera los n\u00facleos fijos para las versiones estables compatibles, <a href=\"https:\/\/ubuntu.com\/security\/CVE-2026-53264\" target=\"_blank\">ubuntu<\/a> todav\u00eda marca m\u00faltiples paquetes de kernel mantenidos como vulnerables, y <a href=\"https:\/\/www.suse.com\/security\/cve\/CVE-2026-53264.html\" target=\"_blank\">SUSE<\/a> enumera el problema como pendiente en varios productos. SUSE asigna por separado a la falla una puntuaci\u00f3n de 5,5, utilizando un vector que registra s\u00f3lo el impacto en la disponibilidad, por debajo de la evaluaci\u00f3n de 7,8 de Linux CNA.<\/p>\n<p>Esos rastreadores muestran el estado del paquete, no cu\u00e1ntos sistemas implementados tienen los espacios de nombres requeridos, las opciones del kernel y una compilaci\u00f3n del kernel compatible. Las fuentes p\u00fablicas revisadas no establecen la poblaci\u00f3n en riesgo inmediato.<\/p>\n<p>Lee escribi\u00f3 que el proceso con mucha IA hizo que la b\u00fasqueda de errores \u00abpareciera m\u00e1s como si estuviera haciendo un an\u00e1lisis de n d\u00edas incluso en errores nuevos\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>STAR Labs ha publicado un exploit del kernel de Linux que convierte a un usuario local normal en root en la compilaci\u00f3n CentOS Stream 9 a la que apunta. El defecto, rastreado como CVE-2026-53264 (Puntuaci\u00f3n CVSS: 7,8), es una carrera de uso despu\u00e9s de liberaci\u00f3n en el subsistema de control de tr\u00e1fico de red del [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3573,2494,425,24,70,2413,150,633,894,2774,15,860,1890],"class_list":["post-1806","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ayudo","tag-carrera","tag-control","tag-cyberdefensa-mx","tag-del","tag-desarrollar","tag-dice","tag-exploit","tag-hacia","tag-investigador","tag-linux","tag-raiz","tag-trafico"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1806","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1806"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1806\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1806"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1806"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1806"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}