Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
CISA ha incluido en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) dos fallos que ponen en riesgo tanto dispositivos Android como infraestructuras basadas en Linux: un desbordamiento entero en el framework de Android que permite escalada de privilegios sin interacción del usuario (CVE-2025-48595) y un fallo en el subsistema cgroups v1 del kernel de Linux que facilita el escape de contenedores y la obtención de root en el host (CVE-2022-0492). La inclusión en KEV activa obligaciones operativas para agencias federales y funciona como una señal de urgencia para empresas y operadores de infraestructuras críticas. Más información sobre el catálogo de CISA está disponible en la web oficial de la agencia.
El fallo en Android, reportado por Google, afecta a las versiones 14 a 16 del sistema operativo y puede explotarse sin que la víctima haga nada, lo que lo clasifica como un vector de tipo “zero‑click”. Los fallos que no requieren interacción elevan notablemente el riesgo en entornos móviles, porque permiten compromisos discretos y persistentes. Google incorporó la corrección en los parches de junio de 2026; las organizaciones y usuarios deben verificar y aplicar esos parches a través de sus canales OEM o mediante políticas MDM/EMM en entornos corporativos. Consulte el boletín de seguridad de Android para confirmar los niveles de parcheo y las indicaciones del fabricante: https://source.android.com/security/bulletin.

El otro defecto, CVE-2022-0492, afecta a múltiples ramas del kernel (desde versiones 2.6 hasta series 5.x indicadas por los mantenedores) y reside en la función cgroup_release_agent_write() de cgroups v1. Investigaciones públicas han mostrado cómo una ejecución local maliciosa puede explotar la falta de comprobaciones de autenticación para salir de un contenedor y obtener privilegios de root en el anfitrión, especialmente cuando los contenedores tienen capacidades elevadas. En entornos cloud y clústeres Kubernetes esto supone un riesgo crítico: un contenedor comprometido puede convertirse en una puerta al resto del clúster y a máquinas anfitrionas. Análisis técnicos adicionales pueden consultarse en publicaciones de seguridad como Aqua Security y Unit42 de Palo Alto Networks: Aqua Security y Unit42 (Palo Alto Networks), y la entrada pública del NVD para el CVE está en https://nvd.nist.gov/vuln/detail/cve-2022-0492.
¿Qué deben hacer las organizaciones ahora mismo? La primera y más importante acción es parchear: aplicar los niveles de seguridad publicados por los proveedores (parches de Android para dispositivos y versiones de kernel corregidas para hosts). Si el parche no puede aplicarse de inmediato, reduzca la superficie de ataque: evite ejecutar contenedores con capacidades innecesarias, no utilice contenedores privilegiados, transponga cargas críticas a nodos aislados, y considere mover cargas a entornos que implementen cgroups v2 cuando sea posible. A nivel operativo, active controles de mitigación como perfiles seccomp restrictivos, limitación de capacidades (capability dropping), y políticas de red que segmenten servicios críticos.

También es imprescindible instrumentar detecciones: monitorice anomalías en la creación de procesos, cambios en namespaces, escrituras inusuales hacia release_agent o accesos a /proc y /sys que no sean habituales, y alerte sobre escaladas de privilegios locales. Implemente EDR y registros kernel-level donde sea factible, y verifique integridad de imágenes y configuraciones de orquestadores. Si detecta actividad sospechosa, aísle las instancias afectadas y realice un rescate forense antes de reintegrarlas.
Desde el punto de vista de la gobernanza y continuidad, mantenga un inventario actualizado de activos (dispositivos Android corporativos, versiones de kernel en hosts y nodos), priorice según exposición y criticidad, y pruebe parches en entornos de staging para minimizar riesgos de regresión. Recuerde que CISA fijó un plazo para remediación en su catálogo; para entidades bajo la directiva BOD 22‑01 esto no es opcional. La ventana de exposición puede ser corta: aplicar parches, mitigar y monitorizar con urgencia reduce la probabilidad de intrusiones exitosas.
Aunque CISA no ha marcado estas entradas como explotadas por grupos de ransomware, la explotación dirigida ya ha sido señalada por Google para el caso de Android y las implicaciones de escape de contenedores son bien conocidas en la comunidad de seguridad; por tanto, la respuesta debe ser proactiva. Para consultar el catálogo KEV y confirmar plazos y requisitos, visite la página oficial de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Mantener parches al día, endurecer configuraciones de contenedor y disponer de detección eficaz sigue siendo la mejor defensa frente a estas amenazas.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...