Introducción
Una reciente vulnerabilidad en el código de virtualización KVM del kernel de Linux para procesadores ARM64 ha sido identificada, permitiendo a una máquina virtual (VM) acceder a la memoria del host. Esta falla, etiquetada como CVE-2026-89775, puede tener graves implicaciones de seguridad, ya que permite a un invitado leer y escribir en la memoria del kernel del host.
Detalles de la vulnerabilidad
La vulnerabilidad se origina en la funcionalidad de virtualización anidada de KVM, que permite a una VM ejecutar su propio hipervisor y gestionar otras VMs. Si bien esta opción está deshabilitada por defecto en ARM64, se activa en configuraciones experimentales que requieren hardware específico (Armv8.4 con la característica FEAT_NV2).
El problema surge cuando una VM organiza su memoria de una manera particular, lo que provoca que un cálculo de tamaño resulte en cero. Esto hace que un proceso que debería eliminar entradas obsoletas de la caché de direcciones del procesador se omita, dejando una página de memoria del host que ha sido liberada, mapeada y escribible. Como resultado, la VM puede interactuar con esta memoria sin restricciones, lo que representa un riesgo significativo de seguridad.
Posibles consecuencias
El investigador Hyunwoo Kim, quien reportó la vulnerabilidad el 16 de septiembre, advierte que un invitado podría utilizar esta falla para escapar de su máquina virtual y ejecutar código en el host subyacente. Aunque hasta la fecha no se ha publicado código de explotación ni hay indicios de que se haya utilizado en ataques, las implicaciones son preocupantes, especialmente en entornos donde se permite a los usuarios abrir el dispositivo /dev/kvm, que se utiliza para crear VMs.
Entre las distribuciones afectadas, Red Hat Enterprise Linux ha sido señalada, con su versión 10 del kernel considerada vulnerable. Por otro lado, las versiones 6 a 9 no presentan esta vulnerabilidad. Ubuntu también se encuentra en la lista de distribuciones vulnerables, así como Amazon Linux, cuyas actualizaciones para corregir el problema están pendientes.
Medidas correctivas
La vulnerabilidad ha sido corregida en las versiones 6.18.51, 7.2.5 y 7.3-rc1 del kernel de Linux. Sin embargo, las distribuciones están implementando estas correcciones en diferentes plazos, lo que podría dejar a algunos sistemas expuestos durante un tiempo. En cuanto a las medidas de mitigación, Red Hat ha indicado que no hay una solución provisional que cumpla con sus criterios, lo que hace que la actualización sea la única opción viable.
Evaluación de riesgos
Los proveedores han calificado la gravedad de esta vulnerabilidad con puntuaciones que oscilan entre 7.8 y 9.3 sobre 10, destacando su impacto elevado y la naturaleza local del ataque, lo que significa que no puede ser lanzado a través de la red. A pesar de la gravedad, a fecha del 22 de septiembre, la falla no figura en el catálogo de vulnerabilidades explotadas de la CISA de EE.UU.
Conclusión
La divulgación de esta vulnerabilidad plantea interrogantes sobre la seguridad en la nube, especialmente sobre si los inquilinos podrían utilizarla para infiltrarse en las máquinas de un proveedor. Sin embargo, los principales proveedores de servicios en la nube, como Amazon Web Services y Google Cloud, no ofrecen configuraciones que expongan este riesgo en sus instancias ARM. Se recomienda a los administradores de sistemas que actualicen sus kernels a las versiones corregidas lo antes posible para mitigar este riesgo.