[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/kernel-linux-kev-cisa-septiembre-2026":3,"prev-/blog/noticias/kernel-linux-kev-cisa-septiembre-2026":341,"next-/blog/noticias/kernel-linux-kev-cisa-septiembre-2026":318,"related-/blog/noticias/kernel-linux-kev-cisa-septiembre-2026":344,"author-Diego Herrera":362},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":294,"cta":295,"date":301,"dateModified":301,"description":302,"draft":303,"extension":304,"faq":305,"featured":303,"howto":318,"image":319,"imageAlt":320,"intent":321,"keywords":322,"meta":327,"navigation":328,"path":329,"publishedTime":330,"readingTime":331,"seo":332,"seoTitle":333,"stem":334,"tags":335,"__hash__":340},"blog/blog/noticias/kernel-linux-kev-cisa-septiembre-2026.md","Tres fallos del kernel de Linux entran al catálogo de explotados: tus servidores también cuentan","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":285},"minimark",[11,31,34,39,113,116,138,142,145,183,186,189,193,196,202,205,238,242,262,269,276],[12,13,14,18,19,22,23,26,27,30],"p",{},[15,16,17],"strong",{},"CISA incorporó el 18 de septiembre de 2026 tres vulnerabilidades del kernel de Linux"," a su catálogo de vulnerabilidades explotadas conocidas, con fecha límite del ",[15,20,21],{},"21 de septiembre"," para las agencias federales estadounidenses. ",[15,24,25],{},"Red Hat actualizó sus avisos el 19 de septiembre"," y confirmó la existencia de ",[15,28,29],{},"exploits públicos conocidos",".",[12,32,33],{},"Es el tipo de boletín que en México casi nadie atiende, por dos razones que conviene desarmar: \"eso es de agencias federales gringas\" y \"son fallos locales, no remotos\".",[35,36,38],"h2",{"id":37},"las-tres-en-orden-de-gravedad","Las tres, en orden de gravedad",[40,41,42,58],"table",{},[43,44,45],"thead",{},[46,47,48,52,55],"tr",{},[49,50,51],"th",{},"CVE",[49,53,54],{},"CVSS",[49,56,57],{},"Qué es",[59,60,61,77,95],"tbody",{},[46,62,63,67,70],{},[64,65,66],"td",{},"CVE-2025-39682",[64,68,69],{},"9.8",[64,71,72,73,76],{},"Comprobación inadecuada de condiciones inusuales en la ",[15,74,75],{},"ruta de recepción de TLS",". Puede provocar divulgación de memoria o denegación de servicio.",[46,78,79,82,85],{},[64,80,81],{},"CVE-2026-53266",[64,83,84],{},"8.8",[64,86,87,90,91,94],{},[15,88,89],{},"Escritura fuera de límites"," en la ruta de reescritura de ARP con SNAT de ",[15,92,93],{},"ebtables"," (filtrado de red). Puede derivar en comportamiento inesperado, denegación de servicio o escalada local de privilegios.",[46,96,97,100,103],{},[64,98,99],{},"CVE-2025-39964",[64,101,102],{},"7.8",[64,104,105,108,109,112],{},[15,106,107],{},"Condición de carrera"," que afecta a los sockets ",[15,110,111],{},"AF_ALG",". Puede tumbar el sistema o corromper resultados de operaciones criptográficas.",[12,114,115],{},"No se han publicado detalles de cómo se están explotando en la vida real. Lo que sí está confirmado es que se explotan.",[117,118,121],"callout",{"icon":119,"title":120},"i-lucide-arrow-up-circle","Por qué 'escalada local' no significa 'poco grave'",[12,122,123,124,127,128,131,132,137],{},"La objeción razonable es que estas fallas exigen que el atacante ya esté dentro. Cierto — y así funciona ",[15,125,126],{},"casi todo ataque real",": se entra con una credencial robada, una aplicación web vulnerable o un contenedor mal configurado, y se aterriza con permisos de usuario común, que no sirven de mucho. ",[15,129,130],{},"La falla de kernel es el escalón que convierte ese acceso limitado en control total del servidor."," Es exactamente el mismo argumento que aplicó a ",[133,134,136],"a",{"href":135},"/blog/noticias/patch-tuesday-septiembre-2026-record","los dos 0-day de Windows de este mes",": son el segundo paso, y por eso se explotan tanto.",[35,139,141],{"id":140},"dónde-te-toca-aunque-creas-que-no-usas-linux","Dónde te toca, aunque creas que no usas Linux",[12,143,144],{},"Es el punto ciego más común en empresas medianas mexicanas. \"Nosotros somos Windows\" casi nunca es cierto del todo:",[146,147,148,155,161,171,177],"ul",{},[149,150,151,154],"li",{},[15,152,153],{},"El hipervisor."," Proxmox corre sobre Debian; buena parte de la virtualización on-premise es Linux por debajo.",[149,156,157,160],{},[15,158,159],{},"El NAS de respaldos."," Synology, QNAP y compañía son Linux con otra cara.",[149,162,163,166,167,170],{},[15,164,165],{},"Contenedores."," Cada host de Docker o Kubernetes es una máquina Linux, y los contenedores ",[15,168,169],{},"comparten el kernel del anfitrión",". Es el escenario donde una escalada local pesa más.",[149,172,173,176],{},[15,174,175],{},"Servidores de aplicación y bases de datos."," El ERP, el sitio web, PostgreSQL, el servidor de archivos.",[149,178,179,182],{},[15,180,181],{},"Appliances de red."," Firewalls, balanceadores, controladores de Wi-Fi.",[12,184,185],{},"Si hay virtualización, respaldos en red o cualquier sistema de negocio auto-hospedado, hay Linux — y hay kernel que parchar.",[187,188],"ad-banner",{},[35,190,192],{"id":191},"la-parte-que-de-verdad-cuesta-el-reinicio","La parte que de verdad cuesta: el reinicio",[12,194,195],{},"Actualizar el kernel es un comando. Hacerlo efectivo es otra cosa.",[12,197,198,201],{},[15,199,200],{},"Un kernel actualizado en disco pero no cargado en memoria no protege nada."," Y en la práctica, los servidores de una PyME se reinician poco, precisamente porque sostienen algo que no puede parar.",[12,203,204],{},"El procedimiento sano no tiene misterio, pero sí orden:",[206,207,208,214,220,226,232],"ol",{},[149,209,210,213],{},[15,211,212],{},"Inventario."," Qué máquinas Linux hay, qué distribución y qué versión de kernel. Si esa lista no existe, ese es el primer trabajo.",[149,215,216,219],{},[15,217,218],{},"Respaldo verificado antes de tocar nada."," Verificado significa que restauró en una prueba, no que el reporte salió verde.",[149,221,222,225],{},[15,223,224],{},"Actualizar desde los repositorios de la distribución."," No compilar a mano, no bajar paquetes sueltos.",[149,227,228,231],{},[15,229,230],{},"Reiniciar en ventana de mantenimiento",", empezando por lo menos crítico.",[149,233,234,237],{},[15,235,236],{},"Documentar qué máquinas no pueden reiniciarse."," Esa lista es el hallazgo más valioso del ejercicio: no es un problema de parcheo, es un problema de arquitectura, y se resuelve con redundancia.",[35,239,241],{"id":240},"el-patrón-del-mes-otra-vez","El patrón del mes, otra vez",[12,243,244,245,248,249,248,253,248,257,261],{},"Windows con ",[133,246,247],{"href":135},"casi mil vulnerabilidades",", ",[133,250,252],{"href":251},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","Cisco ISE con 10.0",[133,254,256],{"href":255},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","la consola RMM de los proveedores de TI",[133,258,260],{"href":259},"/blog/noticias/chrome-153-septimo-zero-day-2026","el séptimo 0-day de Chrome"," y ahora el kernel de Linux.",[12,263,264,265,268],{},"La conclusión no es que todo está roto. Es que ",[15,266,267],{},"el descubrimiento de vulnerabilidades se aceleró de forma permanente",", y ninguna empresa mediana puede leer y evaluar cada boletín.",[12,270,271,272,275],{},"Lo que sí puede es tener cuatro cosas, ninguna cara: ",[15,273,274],{},"un inventario actualizado, una ventana de parcheo con vía rápida para lo crítico, la superficie de exposición reducida al mínimo y respaldos que restauran",". Con eso, cada boletín deja de ser una emergencia y pasa a ser trabajo programado.",[277,278],"call-to-action",{"description":279,"eyebrow":280,"icon":281,"label":282,"title":283,"to":284},"Inventario, ventanas de mantenimiento, respaldo verificado y parcheo gestionado de tu infraestructura Linux y Windows.","Infraestructura gestionada","i-lucide-server-cog","Solicitar diagnóstico","¿Quién parcha tus servidores, y cuándo?","/contacto",{"title":286,"searchDepth":287,"depth":288,"links":289},"",2,3,[290,291,292,293],{"id":37,"depth":287,"text":38},{"id":140,"depth":287,"text":141},{"id":191,"depth":287,"text":192},{"id":240,"depth":287,"text":241},"noticias",{"title":296,"description":297,"label":298,"to":299,"icon":300},"¿Cuándo reiniciaste tus servidores por última vez?","Montamos inventario, ventanas de mantenimiento y parcheo gestionado de tu infraestructura Linux, con respaldo verificado antes de cada cambio.","Ver infraestructura","/servicios/infraestructura","i-lucide-server","2026-09-25","CISA sumó tres vulnerabilidades del kernel de Linux a su catálogo de explotadas el 18 de septiembre de 2026. Son de escalada local, y por eso importan más de lo que parece.",false,"md",[306,309,312,315],{"question":307,"answer":308},"¿Cuáles son las tres vulnerabilidades?","CVE-2025-39682, con CVSS 9.8, una comprobación inadecuada de condiciones inusuales en la ruta de recepción de TLS que puede provocar divulgación de memoria o denegación de servicio. CVE-2026-53266, con CVSS 8.8, una escritura fuera de límites en la ruta de reescritura de ARP con SNAT de ebtables. Y CVE-2025-39964, con CVSS 7.8, una condición de carrera que afecta a los sockets AF_ALG y puede tumbar el sistema o corromper resultados de operaciones criptográficas.",{"question":310,"answer":311},"¿Cuándo entraron al catálogo y qué plazo hubo?","CISA las incorporó a su catálogo de vulnerabilidades explotadas conocidas el 18 de septiembre de 2026, con fecha límite del 21 de septiembre para las agencias federales estadounidenses. Red Hat actualizó sus avisos el 19 de septiembre y confirmó la existencia de exploits públicos conocidos. No se han publicado detalles de cómo se están explotando en la vida real.",{"question":313,"answer":314},"Si son de escalada local, ¿de verdad me afectan?","Sí, porque en un ataque real la escalada local es el segundo paso, no el primero. Se entra con una credencial robada, una aplicación web vulnerable o un contenedor mal configurado, y se aterriza con permisos limitados. Una falla de kernel es lo que convierte ese acceso restringido en control total del servidor. En máquinas compartidas o con servicios expuestos, es la diferencia entre un incidente contenido y uno que no lo está.",{"question":316,"answer":317},"¿Cómo aplico esto sin tirar producción?","Actualizando el kernel desde los repositorios de tu distribución y reiniciando en ventana de mantenimiento, con respaldo verificado antes. El reinicio es la parte que se pospone y también la que hace efectiva la corrección: un kernel actualizado en disco pero no cargado en memoria no protege nada. Si tienes máquinas que no pueden reiniciarse, ese es el hallazgo real y hay que resolverlo con redundancia, no con parches.",null,"/images/blog/noticias/kernel-linux-kev-cisa-septiembre-2026.jpg","Sala de servidores con equipos Linux corriendo cargas de producción de una empresa","informational",[323,324,325,326],"cve-2025-39682","kernel linux vulnerabilidad 2026","kev cisa linux","parchar servidores linux",{},true,"/blog/noticias/kernel-linux-kev-cisa-septiembre-2026","2026-09-25T08:15:00-06:00",6,{"title":5,"description":302},"Kernel de Linux en el KEV de CISA: qué parchar","blog/noticias/kernel-linux-kev-cisa-septiembre-2026",[336,337,338,339],"ciberseguridad","linux","vulnerabilidades","servidores","p90Og8ULPRgtfBj-0ksI9fDO6nZ_3_BISVUIZQo_vQ4",{"path":342,"title":343},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio",[345,351,357],{"path":346,"title":347,"description":348,"date":301,"category":294,"image":349,"imageAlt":350,"readingTime":331},"/blog/noticias/google-pics-workspace-imagenes-ia","Google mete un editor de imágenes con IA a Workspace: qué puede hacer con eso una PyME","Google Pics llega a Workspace para crear y editar imágenes por descripción, integrado en Slides, Docs y Drive. Qué resuelve de verdad para un negocio sin diseñador y dónde conviene no usarlo.","/images/blog/noticias/google-pics-workspace-imagenes-ia.jpg","Presentación corporativa editándose con imágenes generadas por inteligencia artificial dentro de una suite de oficina",{"path":352,"title":353,"description":354,"date":301,"category":294,"image":355,"imageAlt":356,"readingTime":331},"/blog/noticias/anthropic-accenture-evaluadores-seguridad-ia","Anthropic y Accenture ponen 2,000 millones en auditar la IA: por qué eso llega a tu contrato","Anthropic incorporará evaluadores de Accenture con acceso comparable al de un empleado para probar sus modelos. Qué le cambia esto a quien compra IA.","/images/blog/noticias/anthropic-accenture-evaluadores-seguridad-ia.jpg","Equipo de auditores revisando el comportamiento de un sistema de inteligencia artificial en una sala de trabajo",{"path":342,"title":343,"description":358,"date":359,"category":294,"image":360,"imageAlt":361,"readingTime":331},"La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"id":363,"avatar":318,"bio":364,"entityType":365,"expertise":366,"extension":367,"meta":368,"name":6,"role":369,"slug":370,"social":318,"stem":371,"url":7,"__hash__":372},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]