Solucionó una histórica falla crítica de Linux y Google le pagó más de US$ 250.000
La vulnerabilidad permaneció oculta durante 16 años y podía ser explotada para escapar de máquinas virtuales con permisos de administrador.
09.07.2026 13:33
Montevideo Portal
Google recompensó con US$ 250.000 a un investigador que descubrió una vulnerabilidad crítica en Linux que permitía a un atacante tomar el control de un servidor desde una máquina virtual, un fallo que permaneció oculto durante 16 años.
La vulnerabilidad, identificada como CVE-2026-53359 y bautizada Januscape, afecta al sistema de virtualización KVM, integrado en el núcleo de muchas distribuciones de Linux y ampliamente utilizado en plataformas de computación en la nube.
Según explicó al medio ArsTechnica el investigador Hyunwoo Kim, un usuario con acceso de administrador dentro de una máquina virtual podía aprovechar el fallo para escapar del entorno aislado, ejecutar código con privilegios de root en el servidor físico y, potencialmente, comprometer todas las demás máquinas virtuales alojadas en ese mismo equipo.
El especialista también señaló que el problema podía utilizarse para provocar la caída del servidor y afectar a otros clientes que compartieran la misma infraestructura en servicios de nube.
Google otorgó la recompensa a través de su programa kernelCTF, que incentiva el hallazgo de vulnerabilidades en el núcleo de Linux. Kim publicó una prueba de concepto que demuestra cómo provocar el fallo, aunque aclaró que no difundirá un método para tomar el control completo del sistema.
Además, esta semana se reveló una segunda vulnerabilidad de alta gravedad, denominada GhostLock (CVE-2026-43499), que también permaneció sin detectar durante 15 años.
En este caso, el error permitía que un usuario con permisos limitados obtuviera privilegios de administrador mediante un fallo en el manejo de procesos del núcleo de Linux. La vulnerabilidad fue descubierta por investigadores de Nebula Security con ayuda de una herramienta basada en inteligencia artificial y les valió una recompensa adicional de US$ 92.337 por parte de Google.
Ambas vulnerabilidades ya fueron corregidas en el núcleo de Linux. Los especialistas recomendaron a los usuarios y administradores de sistemas instalar las actualizaciones de seguridad correspondientes apenas estén disponibles para su distribución.
Montevideo Portal
Acerca de los comentarios
Hemos reformulado nuestra manera de mostrar comentarios, agregando tecnología de forma de que cada lector pueda decidir qué comentarios se le mostrarán en base a la valoración que tengan estos por parte de la comunidad. AMPLIAREsto es para poder mejorar el intercambio entre los usuarios y que sea un lugar que respete las normas de convivencia.
A su vez, habilitamos la casilla [email protected], para que los lectores puedan reportar comentarios que consideren fuera de lugar y que rompan las normas de convivencia.
Si querés leerlo hacé clic aquí[+]