Una vulnerabilidad del kernel de Linux descubierta en 2025 por el investigador Muhammad Alifa Ramdhan permaneció corregida durante más de un año antes de que CISA la incorporara a su catálogo de fallos explotados activamente. El caso de CVE-2025-39964 vuelve a poner el foco en un problema menos visible que el propio fallo: cuánto tiempo pasa entre la publicación de un parche y la reacción de los sistemas de gestión de vulnerabilidades.
Las claves de los parches de Linux en 30 segundos
- CVE-2025-39964 afecta a
AF_ALG, la interfaz criptográfica del kernel de Linux, y permite escalar privilegios desde una cuenta local hasta root. - Muhammad Alifa Ramdhan descubrió el fallo en 2025 y su exploit recibió 113.337 dólares del programa kernelCTF de Google.
- Herbert Xu publicó la corrección el 16 de septiembre de 2025; CISA incorporó el CVE a su catálogo KEV el 18 de septiembre de 2026, con vencimiento el 21 de septiembre.
- En abril de 2026 apareció además Copy Fail, otro fallo de
AF_ALGdescubierto con asistencia de IA y explotable mediante un script de 732 bytes. - La nueva directiva BOD 26-04 de CISA introduce plazos de respuesta basados en riesgo, incluido uno de tres días para determinados sistemas expuestos y comprometidos.
El caso tiene una particularidad llamativa: el exploit no apareció después de que CISA señalara la vulnerabilidad. La secuencia fue la contraria. El parche llevaba aproximadamente un año disponible cuando el organismo estadounidense incluyó CVE-2025-39964 en su catálogo Known Exploited Vulnerabilities (KEV), reservado a vulnerabilidades para las que existe evidencia de explotación real.
Eso significa que, para los sistemas que ya habían instalado las versiones corregidas del kernel, la alerta de CISA no cambiaba su situación técnica. Para los que seguían ejecutando una versión vulnerable, en cambio, el reloj pasó a contar en días.
Un fallo descubierto en el código del kernel
CVE-2025-39964 se encuentra en AF_ALG, una interfaz que permite a los programas de espacio de usuario solicitar operaciones criptográficas al kernel. Ramdhan encontró el problema mientras analizaba el código fuente de Linux en 2025, sin utilizar inteligencia artificial durante la investigación, según su propio relato.
El fallo es una condición de carrera relacionada con escrituras concurrentes sobre el mismo socket AF_ALG. Una secuencia concreta podía dejar estructuras internas en un estado inconsistente y provocar un acceso fuera de los límites previstos. El investigador y su compañero Bing-Jhong Billy Jheng desarrollaron después una cadena de explotación capaz de conseguir privilegios de root y escapar de un contenedor Docker.
El programa kernelCTF de Google utilizó el exploit presentado por Ramdhan y concedió una recompensa de 113.337 dólares. La cantidad está documentada tanto por STAR Labs como por la publicación técnica de IDNSEC.
Herbert Xu, responsable del código criptográfico del kernel, preparó la corrección para impedir las escrituras concurrentes sobre el mismo socket. Canonical, por ejemplo, incorporó posteriormente ese cambio a sus ramas de Ubuntu.
El dato temporal es el que cambia la lectura del caso. El parche apareció en septiembre de 2025, mientras que CISA no añadió CVE-2025-39964 a su catálogo KEV hasta el 18 de septiembre de 2026. La fecha límite establecida fue el 21 de septiembre.
El problema de contar desde la alerta
La nueva BOD 26-04, publicada por CISA el 10 de junio de 2026, cambió el modelo de gestión de vulnerabilidades para las agencias civiles federales estadounidenses. La directiva utiliza cuatro elementos para determinar la prioridad: exposición del activo, presencia en el catálogo KEV, posibilidad de automatizar el ataque e impacto técnico.
En determinadas combinaciones, la remediación debe completarse en tres días y acompañarse de una revisión forense para comprobar si el sistema pudo haber sido comprometido. La propia directiva contempla retirar un sistema de Internet como una de las medidas que pueden modificar el plazo aplicable.
CVE-2025-39964 terminó dentro de ese escenario de respuesta rápida. El problema es que la fecha que activa el plazo de CISA no coincide necesariamente con la fecha en la que los administradores tuvieron disponible la solución.
Ahí aparece la propuesta planteada a partir de este caso: contar el tiempo desde la publicación del parche y no desde la inclusión en el catálogo de explotación. Es una propuesta de política de actualización, no una regla establecida por CISA.
Para el kernel de Linux, la idea tiene una consecuencia práctica. Las distribuciones estables incorporan las correcciones a sus ramas mantenidas, de modo que un administrador que actualiza regularmente el kernel recibe muchas correcciones de seguridad de una sola vez. El propio proyecto Linux recomienda utilizar las versiones estables completas en lugar de seleccionar manualmente cambios individuales.
El volumen explica por qué el enfoque resulta difícil. Un rastreador basado en datos del National Vulnerability Database (NVD) contabiliza más de 2.000 registros asociados al kernel durante septiembre de 2026, aunque muchos todavía esperan una valoración definitiva de severidad.
Por eso un administrador no puede tratar cada CVE como una actualización aislada. En el kernel, una nueva versión estable agrupa numerosos cambios, incluidas correcciones que pueden afectar a subsistemas que un determinado servidor ni siquiera utiliza.
La inteligencia artificial acelera también la búsqueda
El caso de CVE-2025-39964 coincide con una segunda historia relacionada con AF_ALG: Copy Fail, identificado como CVE-2026-31431.
Theori descubrió el problema mediante Xint Code, una herramienta de análisis asistida por inteligencia artificial. El fallo llevaba presente desde 2017 y permitía a un usuario local sin privilegios realizar una escritura controlada de cuatro bytes en la caché de páginas del sistema. La cadena podía utilizarse para conseguir privilegios de root y escapar de determinados entornos de contenedores.
El parche llegó al kernel principal el 1 de abril de 2026 y la vulnerabilidad se hizo pública el 29 de abril. El exploit publicado por Theori tenía 732 bytes de Python y podía funcionar sin modificaciones en varias distribuciones principales afectadas.
La diferencia respecto a CVE-2025-39964 está en los tiempos. En Copy Fail, el descubrimiento, el parche y la divulgación pública quedaron concentrados en unas pocas semanas. En el caso de Ramdhan, el parche permaneció disponible durante aproximadamente un año antes de que CISA elevara formalmente la vulnerabilidad dentro de su catálogo de explotación conocida.
La misma semana de septiembre de 2026 también aparecieron exploits públicos para cuatro vulnerabilidades locales del kernel descubiertas por Asim Manizada. Los fallos, denominados DirtyAH6, TUNderflow, PPPoEject y DiagSpill, habían sido corregidos antes de que se publicara el código de explotación.
Ese patrón introduce una presión adicional sobre los administradores: el periodo entre la existencia de una corrección y la aparición de una prueba de explotación puede ser impredecible, mientras que las herramientas de análisis automatizado reducen el coste de investigar grandes cantidades de código.
CISA también reconoce ese cambio en la propia BOD 26-04. La directiva señala que los actores de amenazas utilizan vulnerabilidades sin corregir y que el uso de inteligencia artificial puede reducir todavía más el tiempo disponible para reaccionar entre la publicación de un parche y una posible explotación.
La fecha del 7 de diciembre de 2026 que aparece asociada a BOD 26-04 requiere además una precisión: no significa que desde ese día todas las empresas privadas queden directamente sometidas a la directiva. FedRAMP estableció esa fecha para que los servicios cloud que quieran obtener o mantener su certificación adopten sus nuevas reglas de Vulnerability Detection and Response y Vulnerability Evaluation and Reporting.
El debate, por tanto, no consiste únicamente en decidir si una vulnerabilidad merece tres días, 14 días o más tiempo. También afecta al momento en el que comienza a contar el riesgo. En un kernel con miles de correcciones, esperar a que una vulnerabilidad aparezca en una lista de explotación conocida puede proporcionar una señal útil, pero llega después de que el parche ya exista.
El caso de CVE-2025-39964 muestra esa diferencia con una cifra concreta: aproximadamente 367 días entre la corrección y la inclusión en KEV. Para un administrador que mantuvo el kernel actualizado, la vulnerabilidad dejó de ser un problema cuando llegó el parche. Para uno que no lo hizo, la alerta de CISA llegó con un plazo de tres días.
La propuesta de contar desde el parche pretende cambiar precisamente ese punto de partida. Su principal coste sería obligar a mantener un ciclo de actualización mucho más constante, algo que puede implicar más reinicios, pruebas de compatibilidad y trabajo operativo. A cambio, el margen de tiempo no dependería de cuándo una agencia, un proveedor o un organismo de seguridad detectase explotación.
Preguntas frecuentes
¿Qué es CVE-2025-39964?
Es una vulnerabilidad de condición de carrera del kernel de Linux relacionada con la interfaz criptográfica AF_ALG. Puede permitir a un usuario local elevar sus privilegios hasta root.
¿Cuánto pagó Google por el exploit?
El programa kernelCTF de Google concedió 113.337 dólares por el exploit desarrollado a partir de la vulnerabilidad descubierta por Muhammad Alifa Ramdhan.
¿Cuándo corrigió Linux CVE-2025-39964?
La corrección de AF_ALG fue desarrollada por los mantenedores del kernel en septiembre de 2025 y posteriormente llegó a las ramas estables y a las distribuciones. CISA incorporó el CVE a su catálogo KEV el 18 de septiembre de 2026.
¿Qué es Copy Fail?
Copy Fail es el nombre dado a CVE-2026-31431, otra vulnerabilidad del subsistema AF_ALG del kernel de Linux. Fue divulgada públicamente el 29 de abril de 2026 y su exploit tenía 732 bytes de Python.

