
CISA exige parchar en tres días tres fallas críticas del kernel de Linux ya explotadas
El plazo, fijado el 18 de septiembre, es una fracción del que la agencia estadounidense suele dar, y llega después de que Red Hat confirmara exploits públicos activos contra al menos una de las fallas.
Tres días. Ese fue el plazo que CISA, la agencia de ciberseguridad del gobierno de Estados Unidos, dio el 18 de septiembre a las dependencias federales para corregir tres vulnerabilidades del kernel de Linux o desconectar los equipos afectados: una fracción de las tres semanas que la agencia suele otorgar en este tipo de alertas.
La orden solo es obligatoria para esas dependencias, pero cualquier administrador de sistemas Linux fuera de Estados Unidos, incluido México, puede leerla como una señal clara: las tres fallas ya tienen parche disponible, y no instalarlo deja un servidor expuesto al mismo tipo de riesgo que llevó a CISA a apretar el calendario. La advertencia aplica lo mismo a una empresa que a una universidad o a un proveedor de hospedaje que todavía no actualizó.
Red Hat, responsable de la distribución empresarial del mismo nombre, reportó que al menos una de las tres fallas ya tiene exploits públicos en circulación y calificó ese riesgo como alto.
Las tres fallas
- CVE-2025-39682, en la ruta de recepción TLS del kernel: la de mayor gravedad, con un puntaje de riesgo (CVSS) de 9.8 sobre 10. Ya hay parche desde la 6.16.4, y también llegó a ramas anteriores como la 6.1.149.
- CVE-2026-53266, una escritura fuera de límites en el módulo ebtables, que filtra tráfico entre redes conectadas por un mismo puente. CVSS de 8.8, con parche disponible desde la 6.12.94.
- CVE-2025-39964, una condición de carrera en los sockets AF_ALG, que el kernel usa para exponer funciones de cifrado a otros programas. CVSS de 7.8, corregida desde la versión 6.16.9.
Las tres fallas tocan ramas distintas del kernel, desde la serie 5.10 hasta la más reciente, la 6.16. Esa base de software mueve la mayor parte de los servidores conectados a internet, corre debajo de Android y sostiene buena parte de los servicios en la nube.
El plazo también refleja un giro reciente en la política de CISA: desde junio, la agencia sustituyó sus directrices previas por una nueva, identificada como BOD 26-04, que ordena los plazos según qué tan probable es que una falla ya esté siendo explotada en la práctica, y no solo según su gravedad técnica en el papel.
Ni Red Hat ni CISA han precisado qué actores están detrás de los ataques detectados hasta ahora, ni si las tres vulnerabilidades forman parte de una misma cadena de ataque o son fallas independientes que coincidieron en el calendario. El plazo venció ayer, 21 de septiembre, y todavía no hay un reporte público de cuántas dependencias federales lo cumplieron a tiempo.