Noticias

Se han proporcionado medidas de mitigación para la vulnerabilidad de Januscape CVE-2026-53359

introducir

El 6 de julio de 2026 se reveló públicamente una vulnerabilidad de escalada de privilegios locales (LPE) que afecta al núcleo de Linux. La vulnerabilidad tiene un ID CVE de CVE-2026-53359 y se conoce como Januscape. Esta vulnerabilidad afecta a todas las versiones de Ubuntu.

NVD y kernel.org han publicado sus propios puntajes CVSS para esta pregunta; Lo calculamos como CVSS 4 8.4 y hemos visto a otros publicar CVSS 3 7.8, 8.8 y CVSS 4 9.3.

Esta vulnerabilidad afecta la virtualización anidada en sistemas KVM en sistemas Intel y AMD x86_64. Otras arquitecturas no se ven afectadas. Se ha publicado una vulnerabilidad de prueba de concepto que demuestra una falla del host del hipervisor por parte de un invitado. Algunos informes afirman que existe una vulnerabilidad completa.

Esta solución debe instalarse en el núcleo del hipervisor: si está utilizando un proveedor de nube que tiene un hipervisor basado en KVM de Linux en hardware Intel o AMD y puede usar virtualización anidada, sus máquinas virtuales o hosts pueden verse comprometidos por otros inquilinos. Si su proveedor de servicios en la nube no permite la virtualización anidada, este problema no le afecta.

Si ejecuta el hipervisor usted mismo, su superficie de ataque proviene de la raíz de la máquina virtual invitada.

Se lanzarán los paquetes principales de Linux que implementan los parches recomendados. Puede desactivar la virtualización anidada para evitar el abuso de este problema hasta que haya una actualización de seguridad disponible. Esto puede interrumpir su trabajo legal y debe sopesar los pros y los contras antes de utilizar esta mitigación.

Este artículo describe cómo desactivar la virtualización anidada.

¿Qué versiones de Ubuntu se ven afectadas por CVE-2026-53359?

liberarNombre del paqueteEstado de reparación
Digno de confianza(14.04)Sistema operativoPara ser arreglado
Mayor(16.04)Sistema operativoPara ser arreglado
Biónico(18.04)Sistema operativoPara ser arreglado
Enfoque (20.04)Sistema operativoPara ser arreglado
Jaime (22.04)Sistema operativoCorrección pendiente
Noble(24.04)Sistema operativoCorrección pendiente
Resuelto(26.04)Sistema operativoPara ser arreglado

Cómo comprobar si estás afectado por CVE-2026-53359


grep . /sys/module/kvm_{amd,intel}/parameters/nested
# 1 or Y means you are impacted. 0 or N means mitigated.
# One or two "No such file or directory" is expected.
# Two "No such file or directory" does not itself mean
# you are safe -- the module may still be loaded later.

Impacto de CVE-2026-53359

Despliegue de cargas de trabajo sin virtualización

Incluso si no está ejecutando una máquina virtual ahora, los servicios del sistema como libvirt, lxd, multipass, incus, etc. pueden permitir a los usuarios crear máquinas virtuales en el futuro. Un atacante podría aprovechar las capacidades proporcionadas por estos servicios para crear máquinas virtuales y realizar una escalada de privilegios local (LPE) aprovechando esta vulnerabilidad. Los permisos de nodo del dispositivo también pueden permitir que un usuario obtenga los permisos necesarios para explotar la vulnerabilidad. Verifique la salida de namei -l /dev/kvm y getfacl /dev/kvm para ver los permisos en los nodos de instalación comunes. Debe asegurarse de que solo los usuarios privilegiados puedan escribir en el dispositivo /dev/kvm. La configuración predeterminada en Ubuntu es que /dev/kvm sólo puede ser escrito por el superusuario (root) y el grupo kvm. Sólo los usuarios privilegiados se unirán al grupo kvm.

Implementaciones con cargas de trabajo de contenedores

Los contenedores sin privilegios no tienen permisos suficientes para iniciar máquinas virtuales aceleradas por KVM y no son dignos de preocupación. Los contenedores privilegiados pueden tener permisos suficientes para iniciar máquinas virtuales aceleradas por KVM y, por lo tanto, no deben considerarse seguros. Estos deben manejarse según la sección «Implementación sin cargas de trabajo virtualizadas» anterior.

Implementaciones con cargas de trabajo virtualizadas

Cualquier proceso o usuario dentro de una máquina virtual que pueda causar que se cargue un módulo central (o proporcionar un nuevo núcleo) podría manipular completamente las tablas de páginas, provocando una falla o una posible explotación del host u otras máquinas virtuales invitadas en el host.

Cómo aplicar mitigaciones para CVE-2026-53359

Puede desactivar el anidamiento de virtualización en el host:

# unload modules, both are harmless
sudo rmmod kvm_amd ; sudo rmmod kvm_intel
# look to see if any configuration file forces nesting on
grep nested /etc/modprobe.d/*
# disable nesting for the implementations of KVM in both AMD and Intel processors
echo 'options kvm_amd nested=0' | sudo tee /etc/modprobe.d/nested.conf
echo 'options kvm_intel nested=0' | sudo tee -a /etc/modprobe.d/nested.conf

# reload modules if necessary, both are harmless
sudo modprobe kvm_amd ; sudo modprobe kvm_intel

lectura adicional

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba