Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
CISA ha incluido en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) dos fallos que ponen en riesgo tanto dispositivos Android como infraestructuras basadas en Linux: un desbordamiento entero en el framework de Android que permite escalada de privilegios sin interacción del usuario (CVE-2025-48595) y un fallo en el subsistema cgroups v1 del kernel de Linux que facilita el escape de contenedores y la obtención de root en el host (CVE-2022-0492). La inclusión en KEV activa obligaciones operativas para agencias federales y funciona como una señal de urgencia para empresas y operadores de infraestructuras críticas. Más información sobre el catálogo de CISA está disponible en la web oficial de la agencia.
El fallo en Android, reportado por Google, afecta a las versiones 14 a 16 del sistema operativo y puede explotarse sin que la víctima haga nada, lo que lo clasifica como un vector de tipo “zero‑click”. Los fallos que no requieren interacción elevan notablemente el riesgo en entornos móviles, porque permiten compromisos discretos y persistentes. Google incorporó la corrección en los parches de junio de 2026; las organizaciones y usuarios deben verificar y aplicar esos parches a través de sus canales OEM o mediante políticas MDM/EMM en entornos corporativos. Consulte el boletín de seguridad de Android para confirmar los niveles de parcheo y las indicaciones del fabricante: https://source.android.com/security/bulletin.

El otro defecto, CVE-2022-0492, afecta a múltiples ramas del kernel (desde versiones 2.6 hasta series 5.x indicadas por los mantenedores) y reside en la función cgroup_release_agent_write() de cgroups v1. Investigaciones públicas han mostrado cómo una ejecución local maliciosa puede explotar la falta de comprobaciones de autenticación para salir de un contenedor y obtener privilegios de root en el anfitrión, especialmente cuando los contenedores tienen capacidades elevadas. En entornos cloud y clústeres Kubernetes esto supone un riesgo crítico: un contenedor comprometido puede convertirse en una puerta al resto del clúster y a máquinas anfitrionas. Análisis técnicos adicionales pueden consultarse en publicaciones de seguridad como Aqua Security y Unit42 de Palo Alto Networks: Aqua Security y Unit42 (Palo Alto Networks), y la entrada pública del NVD para el CVE está en https://nvd.nist.gov/vuln/detail/cve-2022-0492.
¿Qué deben hacer las organizaciones ahora mismo? La primera y más importante acción es parchear: aplicar los niveles de seguridad publicados por los proveedores (parches de Android para dispositivos y versiones de kernel corregidas para hosts). Si el parche no puede aplicarse de inmediato, reduzca la superficie de ataque: evite ejecutar contenedores con capacidades innecesarias, no utilice contenedores privilegiados, transponga cargas críticas a nodos aislados, y considere mover cargas a entornos que implementen cgroups v2 cuando sea posible. A nivel operativo, active controles de mitigación como perfiles seccomp restrictivos, limitación de capacidades (capability dropping), y políticas de red que segmenten servicios críticos.

También es imprescindible instrumentar detecciones: monitorice anomalías en la creación de procesos, cambios en namespaces, escrituras inusuales hacia release_agent o accesos a /proc y /sys que no sean habituales, y alerte sobre escaladas de privilegios locales. Implemente EDR y registros kernel-level donde sea factible, y verifique integridad de imágenes y configuraciones de orquestadores. Si detecta actividad sospechosa, aísle las instancias afectadas y realice un rescate forense antes de reintegrarlas.
Desde el punto de vista de la gobernanza y continuidad, mantenga un inventario actualizado de activos (dispositivos Android corporativos, versiones de kernel en hosts y nodos), priorice según exposición y criticidad, y pruebe parches en entornos de staging para minimizar riesgos de regresión. Recuerde que CISA fijó un plazo para remediación en su catálogo; para entidades bajo la directiva BOD 22‑01 esto no es opcional. La ventana de exposición puede ser corta: aplicar parches, mitigar y monitorizar con urgencia reduce la probabilidad de intrusiones exitosas.
Aunque CISA no ha marcado estas entradas como explotadas por grupos de ransomware, la explotación dirigida ya ha sido señalada por Google para el caso de Android y las implicaciones de escape de contenedores son bien conocidas en la comunidad de seguridad; por tanto, la respuesta debe ser proactiva. Para consultar el catálogo KEV y confirmar plazos y requisitos, visite la página oficial de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Mantener parches al día, endurecer configuraciones de contenedor y disponer de detección eficaz sigue siendo la mejor defensa frente a estas amenazas.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...