GhostLock: una vulnerabilidad de 15 años en el kernel Linux permite escalada a root

Fuentes: GhostLock: a stack-UAF in the Linux kernel present in every distribution for 15 years

El equipo de seguridad VEGA, de NebuleSec, ha descubierto GhostLock (CVE-2026-43499), una vulnerabilidad en el kernel Linux presente en todas las distribuciones principales desde 2011. El fallo es un stack use-after-free en el subsistema rtmutex que puede activarse sin privilegios especiales ni configuraciones inusuales del kernel, basta con el syscalls de threading habituales. A partir de él, los investigadores construyen una escalada de privilegios y evasión de contenedores con una estabilidad del 97%, logro que Google ha premiado con 92.337 dólares dentro del programa kernelCTF.

El origen está en la reescritura de rtmutex de 2011, donde la función auxiliar remove_waiter() asume que el subproceso en ejecución es siempre el waiter que debe limpiar. La ruta de requeue-PI rompe esa asunción: el subproceso que invoca FUTEX_CMP_REQUEUE_PI limpia un waiter apilado en otro subproceso dormido, dejando pi_blocked_on apuntando a un marco de pila del kernel que se libera al regresar al espacio de usuario. Una posterior cadena PI sigue ese puntero colgante. La corrección, publicada en abril de 2026 en Linux 7.1, sustituye la suposición por waiter->task->pi_blocked_on.

El exploit libera la pila con PR_SET_MM_MAP, forja un rt_mutex_waiter falso y reescribe inet6_protos[IPPROTO_UDP] para redirigir la ejecución mediante un datagrama IPv6 en loopback. Tras obtener root, un solo escritura cambia los bits de modo de core_pattern y el resto de la elevación ocurre en espacio de usuario. Google recomienda migrar a la última versión LTS.