El kernel de Linux corrige seis vulnerabilidades, dos de ellas críticas en los módulos RDMA siw y rxe
Se han publicado seis vulnerabilidades del kernel de Linux (CVE-2026-98323, CVE-2026-98365, CVE-2026-98171, CVE-2026-98282, CVE-2026-98283 y CVE-2026-98339). Las dos más graves, con puntuación 9,8 sobre 10, afectan a la pila RDMA por software y pueden ser explotadas por un atacante remoto sin autenticar. Afecta a servidores, hipervisores y equipos Linux en general.
Qué ha pasado
El 6 de octubre de 2026 se publicaron seis vulnerabilidades del kernel de Linux ya corregidas en el árbol estable. Dos de ellas son críticas y están relacionadas con la pila RDMA implementada por software, un componente habitual en entornos de almacenamiento y computación de alto rendimiento.
CVE-2026-98323 (CVSS 9,8) afecta al módulo siw: una cabecera DDP/RDMAP extendida repartida entre varias llamadas TCP hacía que el kernel copiase más datos de la cuenta y sobrescribiese el estado de recepción, lo que acaba provocando una escritura fuera de límites. Según el parche publicado en el árbol estable del kernel, la corrección consiste en calcular la longitud de copia a partir de los bytes de cabecera ya recibidos (una sola línea en drivers/infiniband/sw/siw/siw_qp_rx.c).
CVE-2026-98365 (CVSS 9,8) afecta al módulo rxe: un desbordamiento de entero en mr_check_range() permitía a un par remoto construir una petición RDMA Write/Read de forma que la comprobación de rango se saltase, con lectura y escritura fuera de límites y caída del kernel. La descripción indica expresamente que lo puede desencadenar un par remoto no autenticado.
Las demás vulnerabilidades
Las cuatro restantes tienen puntuación 8,8 y afectan a componentes distintos:
- CVE-2026-98171 (cliente SMB): varios problemas de validación de límites y de uso de memoria liberada al procesar tramas compuestas cifradas; requiere interacción del usuario según el vector CVSS.
- CVE-2026-98282 (powerpc/iommu): validación incorrecta de desbordamiento en iommu_tce_check_ioba, explotable en local por un usuario con privilegios bajos y con impacto que cruza el límite de aislamiento.
- CVE-2026-98283 (KVM PPC Book3S HV): uso de memoria liberada en kvmhv_emulate_tlbie_all_lpid(); la ruta de liberación está controlada por el invitado L1.
- CVE-2026-98339 (wifi, cfg80211): un punto de acceso o dispositivo malicioso en la misma red inalámbrica puede provocar un fallo al eliminar entradas BSS obsoletas.
Estado de la explotación
Ninguna de las seis vulnerabilidades figura en el catálogo KEV de CISA, es decir, no consta explotación activa. Tampoco se conoce código de explotación público para ninguna de ellas.
FIRST asigna a todas un EPSS del 0,2 %, es decir, una probabilidad baja de explotación en los próximos 30 días. Aun así, las dos CVE críticas son accesibles por red y sin autenticación, por lo que conviene no demorar la actualización en los sistemas expuestos.
Qué hacer
La vía recomendada es aplicar las actualizaciones del kernel que publique su distribución, que ya incorporan estas correcciones del árbol estable. Mientras tanto, reduzca la superficie expuesta.
- Aplique las actualizaciones de kernel de su distribución (Red Hat, SUSE, Ubuntu, Debian, etc.) y planifique el reinicio o el parcheo en caliente.
- Compruebe si los módulos siw y rxe están cargados; si no utiliza RDMA por software, manténgalos descargados o bloqueados.
- Limite el acceso por red a los puertos iWARP/RoCE desde redes no confiables.
- Revise los equipos con montajes SMB hacia servidores no controlados y los sistemas POWER con KVM o VFIO, especialmente en entornos multiinquilino.
- En portátiles y equipos con Wi-Fi, priorice el parcheo de los que se conectan a redes públicas.
Fuentes
Tecnologías afectadas
Vulnerabilidades (6)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-98323 | Crítica (9.8) | — | 6/10/2026 | Recibida |
| CVE-2026-98365 | Crítica (9.8) | — | 6/10/2026 | Recibida |
| CVE-2026-98171 | Alta (8.8) | — | 6/10/2026 | Recibida |
| CVE-2026-98282 | Alta (8.8) | — | 6/10/2026 | Recibida |
| CVE-2026-98283 | Alta (8.8) | — | 6/10/2026 | Recibida |
| CVE-2026-98339 | Alta (8.8) | — | 6/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.