Investigador descubre vulnerabilidad AF_ALG en Linux que permite escalar privilegios

Fuentes: Researcher Discovers AF_ALG Linux Vulnerability Enabling Privilege Escalation

Muhammad Alifa Ramdhan, de STAR Labs, identificó en 2025 la vulnerabilidad CVE-2025-39964 en el kernel de Linux, que permitía a un usuario ordinario escalar privilegios a root. El fallo, presente en el código desde aproximadamente 2011, explotaba una carrera de condiciones en la API AF_ALG, utilizada para cifrado y descifrado criptográfico. A diferencia de la vulnerabilidad 'Copy Fail', revelada en 2026, este error no era un fallo de lógica lineal, sino una competencia entre escritores que compartían un socket AF_ALG. Ramdhan desarrolló el exploit para el programa kernelCTF de Google, logrando una recompensa de 113.337 dólares. El análisis técnico detalla cómo un programa de usuariospace interactúa con el kernel mediante socket(2) y setsockopt(), y cómo el kernel gestiona los datos en listas de dispersión y agrupación (scatter-gather) antes de procesar la operación. La vulnerabilidad permite no solo la escalada de privilegios local, sino también la escape de contenedores Docker para obtener control total del host. Este hallazgo destaca la importancia de auditar superficies de ataque en el kernel, especialmente en componentes de criptografía que pueden ser accedidos directamente por usuarios sin privilegios.