VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-093 CVE-2026-89487

Corrupción del Page-Cache no privilegiado en Open vSwitch mediante inyección ESP-in-UDP (Fragnesia).

Publicado: Sept. 29, 2026  ·  Estado: Activa

Sistemas Afectados

Servidores y nodos Linux con el módulo datapath openvswitch cargado y en uso, procesando tráfico IPsec (esp_input), previos a los parches de septiembre.

Descripción

Al fallar un empaquetado queue_userspace_packet(), el kernel elimina la bandera Copy-on-Write (SKBFL_SHARED_FRAG) en un buffer activo (skb). La posterior desencriptación in-situ del paquete IPsec escribe directamente sobre páginas compartidas del page cache. Un usuario local sin privilegios puede corromper archivos del sistema en memoria y lograr la escalada de privilegios a root.

Recomendaciones

  • Actualizar el Kernel a los releases estables que incorporan los commits de solución (e.g., 6767d70c o e41a59fc).
  • Como mitigación temporal, descargar el módulo si no está en uso: modprobe -r openvswitch.
  • Evitar flujos de OVS que combinen USERSPACE upcall con descargas locales de IPsec.

Información de la Alerta

Código:
VENCERT-2026-093
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-89487
Publicado:
Sept. 29, 2026
Volver a Alertas