Un investigador de seguridad detalla una vulnerabilidad 0-day que descubrió en el kernel de Linux, originalmente preparada para Pwn2Own 2026 en la categoría de Red Hat, y que finalmente fue reportada por otro investigador. El fallo reside en el planificador de red 'red' y fue introducido en enero de 2024 mediante el commit 3f14b37, permaneciendo sin corregirse durante dos años y medio hasta su arreglo en junio de 2026 con el commit a8a0289.
El problema se origina en la función tcf_qevent_handle, que no contempla el valor TC_ACT_CONSUMED devuelto por tcf_classify. Cuando se envía un paquete fragmentado, la función tcf_ct_act devuelve ese código indicando que la propiedad del búfer (skb) se transfiere al motor de defragmentación, de modo que el llamante debe liberarlo. Sin embargo, al no tratar ese caso, el conmutador cae por defecto y devuelve el skb como si la clasificación hubiera pasado correctamente, lo que provoca una condición de use-after-free en el slab.
El autor eligió este subsistema porque Red Hat mantiene habilitados los espacios de nombres de usuario sin privilegios, los planificadores de red presentan una complejidad elevada y dispone de un fuzzer adecuado. El artículo explica paso a paso cómo transformar esta primitiva de slab UAF en una de página UAF, después en lectura y escritura de memoria física arbitraria y, finalmente, en una escalada de privilegios que permite obtener uid=0 sobre el sistema. Además, incluye reflexiones sobre el uso de inteligencia artificial en el desarrollo de exploits.
