Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Septiembre 23, 2026, 12:14:58 AM

Título: CVE-2026-89775: fallo crítico en KVM ARM64
Publicado por: Dragora en Septiembre 23, 2026, 12:14:58 AM
(https://i.imgur.com/4bLOHpH.png)

La seguridad del ecosistema Linux vuelve a estar bajo atención tras la divulgación de CVE-2026-89775, una vulnerabilidad localizada en KVM para procesadores ARM64 que puede permitir un escenario de escape desde una máquina virtual invitada hacia el sistema anfitrión cuando está habilitada la virtualización anidada.

El problema afecta a una parte específica del código del kernel Linux encargada de gestionar determinadas operaciones de virtualización anidada en ARM64. De acuerdo con el aviso oficial del equipo de seguridad del kernel, el fallo está relacionado con el cálculo del tamaño utilizado durante la invalidación de entradas de la TLB (Translation Lookaside Buffer).

La vulnerabilidad fue divulgada públicamente por el investigador de seguridad Hyunwoo Kim, quien describió un escenario en el que una página de memoria liberada del host puede permanecer accesible desde el contexto de la máquina virtual. El investigador afirma que esta condición puede convertirse en una primitiva de lectura y escritura de memoria y utilizarse para escapar del entorno virtualizado.

¿Qué es CVE-2026-89775?

CVE-2026-89775 es una vulnerabilidad de seguridad del componente Kernel-based Virtual Machine (KVM) de Linux para arquitecturas ARM64. El problema está localizado en el código de KVM relacionado con la virtualización anidada y, específicamente, en el archivo arch/arm64/kvm/nested.c.

La característica de virtualización anidada permite que una máquina virtual ejecute su propio hipervisor y, de esta manera, pueda alojar otras máquinas virtuales en su interior. Esta capacidad resulta útil en determinados escenarios de desarrollo, pruebas, laboratorios, infraestructura cloud y virtualización avanzada.

Sin embargo, en ARM64 la virtualización anidada no constituye una configuración estándar en todos los sistemas. Precisamente por ello, la exposición al fallo depende de que esta característica esté habilitada en el equipo anfitrión.

El equipo de seguridad del kernel señala que el problema se introdujo en Linux 6.16 y posteriormente fue corregido en las ramas de kernel correspondientes.

¿Cómo funciona el fallo de KVM en ARM64?

El origen de CVE-2026-89775 está relacionado con la forma en que KVM calcula el tamaño de una región que debe ser invalidada dentro de determinadas estructuras de traducción de memoria.

Cuando la unidad de gestión de memoria, o MMU, se encuentra desactivada en el escenario relevante, Linux representa el nivel de traducción mediante un valor negativo especial. Según la explicación técnica publicada por el equipo de seguridad del kernel, ese valor puede terminar siendo interpretado incorrectamente por una función que no esperaba niveles negativos.

Como consecuencia, el cálculo puede producir un tamaño de invalidación igual a cero. En esas circunstancias, la operación encargada de invalidar determinadas entradas de la TLB puede no ejecutarse correctamente.

El problema adquiere importancia porque una entrada obsoleta puede permanecer activa después de que la página de memoria asociada haya sido liberada.

El investigador Hyunwoo Kim describe que esto puede dejar una página del host todavía mapeada y con permisos de escritura, permitiendo al invitado realizar operaciones de lectura y escritura de 64 bits sobre esa memoria sin provocar necesariamente una salida de la máquina virtual hacia el host.

Posible escape de una máquina virtual

El principal riesgo de CVE-2026-89775 está relacionado con un posible guest-to-host escape, es decir, un ataque que comienza dentro de una máquina virtual y consigue cruzar la frontera de seguridad hacia el sistema anfitrión.

Según la investigación publicada por Kim, un atacante que controle un invitado en un entorno donde la virtualización anidada ARM64 esté disponible podría aprovechar la condición para obtener acceso a memoria perteneciente al host y, posteriormente, intentar ejecutar código fuera de su máquina virtual.

Este escenario es especialmente relevante en infraestructuras donde distintos usuarios o clientes comparten recursos de virtualización. Si un atacante consigue escapar de su máquina virtual, la separación que normalmente proporciona el hipervisor puede quedar comprometida.

No obstante, no se ha publicado código de explotación funcional junto con la divulgación, y el investigador no señaló evidencias de explotación activa del fallo en ataques reales.

Por tanto, la existencia de una técnica potencial de explotación no debe confundirse con evidencia de campañas activas utilizando CVE-2026-89775.

También existe un posible escenario de escalada local

La vulnerabilidad no se limita necesariamente a escenarios de proveedores cloud.

El investigador señala que en determinadas configuraciones donde los usuarios locales pueden acceder a /dev/kvm, un usuario sin privilegios podría crear una máquina virtual y aprovechar la vulnerabilidad para intentar obtener privilegios elevados en el sistema anfitrión.

Este escenario resulta especialmente relevante para determinadas configuraciones empresariales de Linux. Sin embargo, nuevamente existe una condición fundamental: la virtualización anidada ARM64 debe estar habilitada.

Red Hat también ha indicado que no existe actualmente una mitigación que cumpla sus criterios para proporcionar una solución alternativa general al problema. Su recomendación se centra en utilizar una versión del kernel que incluya la corrección.

Versiones de Linux afectadas por CVE-2026-89775

El aviso oficial del equipo de seguridad del kernel establece que el problema fue introducido en Linux 6.16 y corregido en diferentes ramas mediante las siguientes versiones:

(https://i.imgur.com/j61ZznW.png)

Estas correcciones fueron incorporadas al código principal del kernel y el equipo de seguridad recomienda actualizar a una versión estable que incluya el parche.

Es importante recordar que las distribuciones Linux no necesariamente incorporan las correcciones exactamente al mismo tiempo que el kernel principal. Por ello, los administradores deben comprobar el estado específico del paquete de kernel proporcionado por su distribución.

¿Quién está realmente expuesto?

CVE-2026-89775 no afecta por igual a todos los servidores Linux ARM64.

El requisito más importante es la utilización de KVM ARM64 con virtualización anidada habilitada. Un servidor ARM64 que utilice KVM sin esa característica no sigue el mismo camino de ataque descrito en la investigación.

Este detalle reduce considerablemente el conjunto de sistemas potencialmente expuestos, aunque no elimina la importancia de la vulnerabilidad.

En infraestructuras empresariales, administradores y equipos de seguridad deberían comprobar especialmente:


Impacto en entornos de computación en la nube

El escenario también ha generado interés por sus posibles implicaciones para servicios cloud basados en ARM64.

Sin embargo, la disponibilidad de virtualización anidada depende de cada proveedor y de cada plataforma. Por ello, no debe asumirse que todas las máquinas virtuales ARM64 disponibles en la nube permiten reproducir las condiciones necesarias para explotar CVE-2026-89775.

La investigación publicada por Kim plantea específicamente la posibilidad de un escenario de ataque en un entorno cloud multiinquilino cuando el proveedor expone virtualización anidada ARM64.

Esto convierte la configuración del hipervisor en un elemento fundamental para determinar el riesgo real.

¿Cómo proteger los sistemas afectados?

La principal medida de seguridad consiste en actualizar el kernel Linux a una versión que incluya la corrección correspondiente.

El equipo de seguridad del kernel recomienda actualizar a la versión estable más reciente disponible en lugar de aplicar manualmente cambios individuales. También advierte que los cambios aislados no se prueban de manera independiente y que el kernel Linux no recomienda realizar cherry-picking de parches individuales como solución general.

Para administradores de sistemas, el proceso debería incluir:


Si la virtualización anidada no es necesaria, deshabilitarla puede reducir la exposición al escenario concreto descrito para esta vulnerabilidad.

CVE-2026-89775 demuestra la importancia del aislamiento de máquinas virtuales

La aparición de CVE-2026-89775 vuelve a poner de manifiesto que el aislamiento proporcionado por un hipervisor depende tanto del hardware como de la correcta implementación del software encargado de gestionar la memoria.

KVM es una pieza fundamental del ecosistema Linux y se utiliza ampliamente para ejecutar máquinas virtuales. Cuando una vulnerabilidad afecta las fronteras entre un invitado y el host, el impacto potencial puede ser considerable, especialmente en infraestructuras donde múltiples cargas de trabajo comparten un mismo servidor físico.

En este caso, el alcance está condicionado por una configuración específica: KVM ARM64 con virtualización anidada habilitada. Esa particularidad debe tenerse en cuenta al evaluar el riesgo y priorizar las actualizaciones.

La información disponible hasta el 22 de septiembre de 2026 no muestra evidencia pública de explotación activa de CVE-2026-89775. Sin embargo, la divulgación técnica describe una vía potencial de escape desde el invitado hacia el host, por lo que los administradores de sistemas afectados deberían comprobar cuanto antes la versión del kernel y aplicar las actualizaciones proporcionadas por sus respectivas distribuciones.

En definitiva, CVE-2026-89775 es una vulnerabilidad de KVM para ARM64 que demuestra cómo un error aparentemente específico en la gestión de la TLB puede convertirse en un problema de aislamiento entre máquinas virtuales y sistemas anfitriones. Mantener actualizado el kernel, revisar la configuración de virtualización anidada y limitar el acceso innecesario a `/dev/kvm son medidas fundamentales para reducir el riesgo.

Funete: https://thehackernews.com/