Este artículo técnico describe un marco de defensa en profundidad diseñado para mitigar vulnerabilidades críticas del kernel Linux (CVE-2025-39964, CVE-2026-53266 y CVE-2025-39682) sin requerir reinicios del sistema. El enfoque se centra en el control de compensación mediante eBPF moderno, desactivación de módulos y namespaces de usuario en contenedores, aprovechando la ventana de tiempo entre la weaponización de un día cero y la disponibilidad de parches de distribuciones empresariales, que suele durar entre 7 y 21 días.
La estrategia se divide en tres capas: prevención mediante desactivación de módulos vulnerables (como ebtables para el CVE-2026-53266), detección en tiempo de ejecución mediante eBPF para bloquear llamadas al sistema específicas (como socket AF_ALG o setsockopt TCP_ULP), y contención mediante remapeo de credenciales en containerd. El documento detalla la implementación de estas medidas, incluyendo el uso de Falco para la detección asíncrona y perfiles SECCOMP para el bloqueo síncrono. Se abordan también las limitaciones técnicas, como los errores de parsing en el inspector sinsp de Falco en kernels modernos, y se proporcionan configuraciones específicas para evitar bucles de colapso en DaemonSets. Este enfoque permite a los equipos SRE y de infraestructura gestionar riesgos activos de forma proactiva y operativa, reduciendo la superficie de ataque sin interrumpir el servicio.
