CISA suma tres fallas del kernel de Linux a su catálogo de vulnerabilidades explotadas
La agencia estadounidense incorporó CVE-2025-39682, CVE-2025-39964 y CVE-2026-53266 tras confirmar explotación activa. Las tres quedan bajo la directiva BOD 26-04.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos incorporó tres vulnerabilidades del kernel de Linux a su catálogo de Vulnerabilidades Explotadas Conocidas tras confirmar evidencia de explotación activa.
Las tres entradas
CVE-2025-39682 corresponde a una verificación inadecuada de condiciones inusuales o excepcionales. CVE-2025-39964 describe una condición de carrera. CVE-2026-53266 documenta una escritura fuera de límites. Las tres afectan al kernel, es decir al componente que administra memoria, procesos y acceso a hardware en cualquier sistema basado en Linux.
La inclusión activa la directiva BOD 26-04, que obliga a las agencias civiles federales estadounidenses a priorizar la aplicación de actualizaciones de seguridad según nivel de riesgo. El catálogo KEV funciona además como referencia informal para el sector privado: una entrada en esa lista significa que existe explotación confirmada, no meramente prueba de concepto.
Por qué importa el kernel
Una falla explotable en el kernel suele traducirse en escalada de privilegios. El atacante que ya obtuvo acceso limitado —mediante una credencial filtrada, un contenedor comprometido o una aplicación web vulnerable— utiliza este tipo de vulnerabilidad para alcanzar control total del sistema anfitrión. En entornos con contenedores, la consecuencia se extiende: comprometer el kernel del nodo afecta a todas las cargas que comparten ese anfitrión.
Lectura de Tabuga Intelligence
La distancia entre el anuncio y la acción sigue siendo el problema real. Buena parte del cómputo empresarial dominicano corre sobre Linux, en servidores propios o en instancias de nube que el cliente administra directamente. En el modelo de responsabilidad compartida de los proveedores, el parcheo del sistema operativo huésped corresponde al cliente, no al proveedor.
Dos verificaciones útiles hoy: confirmar la versión de kernel en ejecución en los nodos de producción, y revisar si el proceso de actualización exige reinicio coordinado, porque esa dependencia operativa es la que convierte un parche disponible en un parche pendiente durante semanas. El catálogo KEV es consultable de forma pública y gratuita, y sirve como lista de prioridades sin necesidad de suscripción a inteligencia de amenazas.
Fuentes
CISA — Adds One Known Exploited Vulnerability · CISA — Adds Two Known Exploited Vulnerabilities · Catálogo KEV