Una vulnerabilidad del kernel de Linux relacionada con AF_ALG permaneció corregida durante aproximadamente un año antes de entrar en el catálogo de fallos explotados activamente de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). El caso de CVE-2025-39964 deja una cuestión relevante para quienes administran sistemas Linux: el tiempo entre la disponibilidad de un parche y la aparición de una alerta formal puede ser mucho mayor que el margen de reacción posterior.
Las claves de CVE-2025-39964 en 20 segundos
- El fallo afecta a
AF_ALG, la interfaz criptográfica del kernel de Linux, y está relacionado con escrituras concurrentes sobre un mismo socket. - El investigador Muhammad Alifa Ramdhan desarrolló un exploit que recibió 113.337 dólares del programa kernelCTF de Google.
- La vulnerabilidad fue corregida en 2025, mientras que CISA la incorporó al catálogo KEV el 18 de septiembre de 2026.
- CISA fijó el 21 de septiembre como fecha límite para la remediación de los sistemas afectados bajo sus criterios aplicables.
- Otro fallo de
AF_ALG, conocido como Copy Fail, volvió a poner este subsistema del kernel bajo el foco en 2026.
El detalle temporal es lo que hace especialmente interesante este caso para la administración de Linux. CVE-2025-39964 no apareció en el catálogo de CISA inmediatamente después de hacerse pública. La corrección ya estaba disponible cuando el organismo estadounidense la incluyó en su catálogo Known Exploited Vulnerabilities (KEV), utilizado para identificar vulnerabilidades sobre las que existe evidencia de explotación activa.
Eso cambia la lectura práctica según el estado del sistema. Un servidor que ya había incorporado una versión del kernel con la corrección no necesitaba esperar a la alerta de CISA para estar protegido frente a este fallo concreto. En una máquina que continuase utilizando una versión vulnerable, sin embargo, la inclusión en KEV elevaba la prioridad de actuación.
Una condición de carrera en AF_ALG
CVE-2025-39964 afecta a AF_ALG, una interfaz del kernel que permite a programas del espacio de usuario utilizar operaciones criptográficas proporcionadas por Linux. El problema estaba relacionado con la posibilidad de realizar escrituras concurrentes sobre el mismo socket.
La descripción publicada por el equipo de seguridad del kernel señala que dos escrituras simultáneas podían provocar que los datos se intercalasen de forma impredecible y generar inconsistencias en el estado interno del socket. La solución introdujo un mecanismo de propiedad exclusiva para impedir que varios escritores utilizaran simultáneamente esa ruta.
El investigador Muhammad Alifa Ramdhan descubrió el problema durante el análisis del código del kernel en 2025. Según el relato recogido en la investigación original, la búsqueda no utilizó inteligencia artificial. Posteriormente, Ramdhan y Bing-Jhong Billy Jheng desarrollaron una cadena de explotación capaz de obtener privilegios de root y escapar de determinados entornos de contenedores.
Ese trabajo terminó en el programa kernelCTF de Google, que concedió una recompensa de 113.337 dólares por el exploit. La cifra aparece documentada en la investigación de IDNSEC y en referencias al trabajo realizado por los investigadores.
La corrección fue preparada para impedir las escrituras concurrentes sobre el socket AF_ALG y posteriormente llegó a las ramas mantenidas de Linux y a las distribuciones. Ubuntu, por ejemplo, mantiene una ficha específica para CVE-2025-39964 y actualmente la identifica como una vulnerabilidad incluida en el catálogo KEV de CISA.
Hay una precisión importante sobre las fechas. La publicación del aviso CVE del kernel está fechada el 13 de octubre de 2025, mientras que la investigación original citada por OpenSecurity sitúa la preparación de la corrección en septiembre. Son hitos diferentes: la existencia del cambio en el código, su incorporación a ramas mantenidas y la publicación formal del identificador CVE no tienen por qué producirse el mismo día.
El parche llegó antes que la alerta de CISA
CISA añadió CVE-2025-39964 a su catálogo KEV el 18 de septiembre de 2026 y estableció el 21 de septiembre como fecha de vencimiento. La ficha de la vulnerabilidad identifica el problema como una condición de carrera del kernel y lo relaciona con AF_ALG.
La diferencia temporal es de aproximadamente un año desde la corrección hasta la inclusión en KEV. Para los administradores de Linux, esto sirve para recordar que el catálogo de CISA no sustituye al seguimiento de las actualizaciones de seguridad de las propias distribuciones.
También hay una diferencia entre el momento en que un fallo es corregido y el momento en que una organización establece una obligación concreta de respuesta. CISA utiliza KEV como una de las señales para priorizar vulnerabilidades, pero el parche puede estar disponible mucho antes.
Esta cuestión adquiere más importancia con la directiva BOD 26-04, publicada por CISA en junio de 2026. La norma establece un sistema de priorización basado en factores como la exposición pública del activo, la presencia del CVE en KEV, la posibilidad de automatizar el ataque y su impacto técnico. Para determinadas combinaciones se establecen plazos de remediación de tres días y puede ser necesario realizar además una revisión forense.
La propia documentación de CISA contempla que las medidas aplicadas sobre un activo pueden modificar los plazos. Retirar temporalmente un sistema de Internet, por ejemplo, puede cambiar la condición de exposición utilizada para determinar la respuesta requerida.
El caso de CVE-2025-39964 muestra por qué el momento desde el que empieza a contar el plazo importa. La inclusión en KEV puede acelerar una actuación que ya debería haber sido considerada desde la publicación de la actualización correspondiente.
El segundo problema de AF_ALG llegó con ayuda de IA
El subsistema AF_ALG volvió a aparecer en otra investigación durante 2026. Theori identificó CVE-2026-31431, conocida como Copy Fail, utilizando Xint Code, una herramienta de análisis asistida por inteligencia artificial.
Según la investigación recogida por OpenSecurity, el fallo llevaba presente desde 2017 y permitía a un usuario local sin privilegios realizar una escritura controlada de cuatro bytes en la caché de páginas. La vulnerabilidad podía formar parte de una cadena para obtener privilegios elevados y escapar de determinados entornos de contenedores.
El parche llegó al kernel principal el 1 de abril de 2026 y la vulnerabilidad se hizo pública el 29 de abril. El exploit publicado por Theori tenía 732 bytes de Python y podía ejecutarse sin modificaciones en varias distribuciones afectadas.
La diferencia con CVE-2025-39964 está en el calendario. En Copy Fail, descubrimiento, corrección y divulgación quedaron concentrados en un periodo relativamente corto. En el caso anterior, la corrección ya existía cuando CISA incorporó el CVE a KEV aproximadamente un año después.
Para los administradores, la consecuencia práctica es sencilla: esperar a que una vulnerabilidad entre en KEV no constituye una estrategia de actualización del kernel. Las distribuciones mantienen sus propias bases de datos de seguridad y publican paquetes corregidos para las versiones soportadas.
Además, actualizar el kernel no significa necesariamente instalar un parche individual para cada CVE. Las versiones estables agrupan múltiples cambios y correcciones, por lo que mantener una rama soportada y aplicar las actualizaciones proporcionadas por la distribución forma parte del proceso normal de mantenimiento.
El volumen de vulnerabilidades también complica la gestión manual. La investigación de OpenSecurity apunta a más de 2.000 registros asociados al kernel durante septiembre de 2026 en datos procedentes del National Vulnerability Database (NVD), aunque una parte de esos registros todavía estaba pendiente de una valoración definitiva.
La inteligencia artificial añade otra variable. Las herramientas capaces de analizar grandes cantidades de código pueden reducir el coste de localizar determinados errores. CISA también ha relacionado en su nueva directiva la evolución de las capacidades de inteligencia artificial con la necesidad de reducir los tiempos de respuesta ante vulnerabilidades explotables.
Para Linux, el caso de CVE-2025-39964 termina siendo menos una historia sobre una cifra de 113.337 dólares que sobre los tiempos de la seguridad del software. Un exploit puede demostrar que una vulnerabilidad es técnicamente explotable, mientras que un catálogo como KEV puede elevar posteriormente la prioridad de respuesta. Entre ambos momentos existe un periodo en el que el parche puede llevar meses disponible.
Preguntas frecuentes
¿Qué es CVE-2025-39964?
Es una vulnerabilidad de condición de carrera del kernel de Linux relacionada con AF_ALG, la interfaz criptográfica del kernel. El problema afecta a la gestión de escrituras concurrentes sobre el mismo socket.
¿Cuánto pagó Google por el exploit?
El programa kernelCTF de Google concedió una recompensa de 113.337 dólares por el exploit desarrollado a partir de la vulnerabilidad descubierta por Muhammad Alifa Ramdhan.
¿Cuándo añadió CISA CVE-2025-39964 a KEV?
CISA incorporó el CVE a su catálogo Known Exploited Vulnerabilities el 18 de septiembre de 2026 y estableció el 21 de septiembre como fecha límite indicada en la ficha.
¿Qué es Copy Fail?
Copy Fail es el nombre asociado a CVE-2026-31431, otra vulnerabilidad relacionada con AF_ALG. Fue descubierta mediante una herramienta de análisis asistida por inteligencia artificial y se hizo pública en abril de 2026.







