Alerta KEV de CISA vulnerabilidades críticas en Android y Linux que permiten escaladas de privilegios y escapes de contenedores

Autor: Publicada 4 min de lectura 183 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

CISA ha incluido en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) dos fallos que ponen en riesgo tanto dispositivos Android como infraestructuras basadas en Linux: un desbordamiento entero en el framework de Android que permite escalada de privilegios sin interacción del usuario (CVE-2025-48595) y un fallo en el subsistema cgroups v1 del kernel de Linux que facilita el escape de contenedores y la obtención de root en el host (CVE-2022-0492). La inclusión en KEV activa obligaciones operativas para agencias federales y funciona como una señal de urgencia para empresas y operadores de infraestructuras críticas. Más información sobre el catálogo de CISA está disponible en la web oficial de la agencia.

El fallo en Android, reportado por Google, afecta a las versiones 14 a 16 del sistema operativo y puede explotarse sin que la víctima haga nada, lo que lo clasifica como un vector de tipo “zero‑click”. Los fallos que no requieren interacción elevan notablemente el riesgo en entornos móviles, porque permiten compromisos discretos y persistentes. Google incorporó la corrección en los parches de junio de 2026; las organizaciones y usuarios deben verificar y aplicar esos parches a través de sus canales OEM o mediante políticas MDM/EMM en entornos corporativos. Consulte el boletín de seguridad de Android para confirmar los niveles de parcheo y las indicaciones del fabricante: https://source.android.com/security/bulletin.

Alerta KEV de CISA vulnerabilidades críticas en Android y Linux que permiten escaladas de privilegios y escapes de contenedores
Imagen generada con IA.

El otro defecto, CVE-2022-0492, afecta a múltiples ramas del kernel (desde versiones 2.6 hasta series 5.x indicadas por los mantenedores) y reside en la función cgroup_release_agent_write() de cgroups v1. Investigaciones públicas han mostrado cómo una ejecución local maliciosa puede explotar la falta de comprobaciones de autenticación para salir de un contenedor y obtener privilegios de root en el anfitrión, especialmente cuando los contenedores tienen capacidades elevadas. En entornos cloud y clústeres Kubernetes esto supone un riesgo crítico: un contenedor comprometido puede convertirse en una puerta al resto del clúster y a máquinas anfitrionas. Análisis técnicos adicionales pueden consultarse en publicaciones de seguridad como Aqua Security y Unit42 de Palo Alto Networks: Aqua Security y Unit42 (Palo Alto Networks), y la entrada pública del NVD para el CVE está en https://nvd.nist.gov/vuln/detail/cve-2022-0492.

¿Qué deben hacer las organizaciones ahora mismo? La primera y más importante acción es parchear: aplicar los niveles de seguridad publicados por los proveedores (parches de Android para dispositivos y versiones de kernel corregidas para hosts). Si el parche no puede aplicarse de inmediato, reduzca la superficie de ataque: evite ejecutar contenedores con capacidades innecesarias, no utilice contenedores privilegiados, transponga cargas críticas a nodos aislados, y considere mover cargas a entornos que implementen cgroups v2 cuando sea posible. A nivel operativo, active controles de mitigación como perfiles seccomp restrictivos, limitación de capacidades (capability dropping), y políticas de red que segmenten servicios críticos.

Alerta KEV de CISA vulnerabilidades críticas en Android y Linux que permiten escaladas de privilegios y escapes de contenedores
Imagen generada con IA.

También es imprescindible instrumentar detecciones: monitorice anomalías en la creación de procesos, cambios en namespaces, escrituras inusuales hacia release_agent o accesos a /proc y /sys que no sean habituales, y alerte sobre escaladas de privilegios locales. Implemente EDR y registros kernel-level donde sea factible, y verifique integridad de imágenes y configuraciones de orquestadores. Si detecta actividad sospechosa, aísle las instancias afectadas y realice un rescate forense antes de reintegrarlas.

Desde el punto de vista de la gobernanza y continuidad, mantenga un inventario actualizado de activos (dispositivos Android corporativos, versiones de kernel en hosts y nodos), priorice según exposición y criticidad, y pruebe parches en entornos de staging para minimizar riesgos de regresión. Recuerde que CISA fijó un plazo para remediación en su catálogo; para entidades bajo la directiva BOD 22‑01 esto no es opcional. La ventana de exposición puede ser corta: aplicar parches, mitigar y monitorizar con urgencia reduce la probabilidad de intrusiones exitosas.

Aunque CISA no ha marcado estas entradas como explotadas por grupos de ransomware, la explotación dirigida ya ha sido señalada por Google para el caso de Android y las implicaciones de escape de contenedores son bien conocidas en la comunidad de seguridad; por tanto, la respuesta debe ser proactiva. Para consultar el catálogo KEV y confirmar plazos y requisitos, visite la página oficial de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Mantener parches al día, endurecer configuraciones de contenedor y disponer de detección eficaz sigue siendo la mejor defensa frente a estas amenazas.

Cobertura

Relacionadas

Mas noticias del mismo tema.