El pasado mes de diciembre, STAR Labs publicó un detalle técnico sobre una vulnerabilidad crítica en el kernel de Linux que permite a un usuario local ordinario escalar hasta obtener privilegios de root en CentOS Stream 9. El fallo, identificado como CVE‑2026‑3264, tiene una puntuación CVSS de 8.1 (base: 7.8) y se basa en una carrera (race condition) de uso posterior a liberación (use‑after‑free) en el subsistema de control de tráfico de red del kernel.

El investigador principal, Lee Jia Jie, explicó que la explotación surgió tras una sesión de caza de bugs en la que utilizó herramientas basadas en IA para analizar los patrones de memoria del kernel y detectar momentos en los que los objetos podrían ser accedidos después de ser liberados. "La IA me ayudó a generar hipótesis sobre dónde podrían ocurrir las carreras de uso posterior a liberación", comentó Jia Jie en un blog de STAR Labs. "No solo predijo posibles ubicaciones, sino que también generó un exploit reproducible en una fracción del tiempo que tardaría un investigador humano sin asistencia".

Técnicamente, el error reside en el subsistema `tc` (traffic control) del kernel, que gestiona las reglas de calidad de servicio y limitación de ancho de banda. Cuando un usuario crea, modifica o elimina reglas `tc`, el kernel asigna dinámicamente estructuras de datos de tipo `tc` y `tcf` que contienen punteros a objetos de control. En circunstancias normales, estos punteros se invalidan después de la liberación, pero bajo una situación de carrera específica, un segundo hilo puede acceder al puntero antes de que el kernel haya limpiado la memoria, resultando en un desbordamiento de pila o en la ejecución de código arbitrario con privilegios root.

La explotación tiene implicaciones significativas para la seguridad de las distribuciones basadas en CentOS, especialmente en entornos cloud donde los usuarios pueden tener acceso de nivel no root a máquinas virtuales. Dado que el error es local, un atacante necesita una cuenta de usuario en el sistema, lo que podría ocurrir en escenarios de explotación de credenciales filtradas o de inyección de código en aplicaciones con bajos niveles de privilegio. La gravedad del fallo radica en que permite una escalada de privilegios completa, lo que puede llevar a la compromisión total del host.

Desde una perspectiva más amplia, este incidente subraya un cambio en la caza de vulnerabilidades impulsada por la IA. Tradicionalmente, la identificación de errores de tipo race condition ha requerido una depuración extensa y un análisis manual de hilos concurrentes. Las herramientas de IA, especialmente los grandes modelos de lenguaje (LLM) combinados con técnicas de inferencia estadística, pueden proponer hipótesis sobre interacciones complejas entre hilos y generar exploits viables en cuestión de minutos. Sin embargo, este avance también plantea preocupaciones sobre la proliferación de exploits. Si bien la IA acelera el descubrimiento defensivo, también puede empoderar a actores maliciosos para crear exploits de manera más rápida.

Los proveedores de distribuciones como Red Hat (responsable de CentOS Stream) han comenzado a clasificar la vulnerabilidad y están preparando una actualización de parches. Se recomienda a los usuarios aplicar las actualizaciones de seguridad tan pronto como estén disponibles, desactivar los servicios no esenciales que exponen la configuración `tc`, y adoptar un principio de mínimo privilegio para reducir la superficie de ataque. Los equipos de respuesta a incidentes deben monitorear los logs de autenticación en busca de patrones de escalada de privilegios que puedan indicar un abuso de este fallo.

En resumen, el hallazgo de CVE‑2026‑3264 demuestra cómo la colaboración entre la IA y los investigadores de seguridad puede acelerar el proceso de detección y corrección de vulnerabilidades críticas. Al mismo tiempo, subraya la necesidad de un marco de trabajo responsable para la generación de exploits asistida por IA, promoviendo la coordinación entre los investigadores de seguridad, los mantenedores de los proyectos y la comunidad en general para mantener un ecosistema Linux seguro y confiable.