IA desvela zero-day en Linux

¿Sabías que una IA puede encontrar un fallo oculto en tu sistema operativo?
Un investigador lo demostró usando IA para cazar un zero-day real en Linux.
El kernel de Linux lleva millones de líneas de código. Encontrar un fallo ahí dentro normalmente requiere años de experiencia y conocimiento profundo del sistema.
Pero Lee Jia Jie, un becario sin experiencia previa en el kernel, lo consiguió en su primera incursión apoyándose en inteligencia artificial.

El fallo llevaba dos o tres años escondido en el kernel.
El problema vivía en net/sched, la parte del kernel que decide cuándo y cómo se envían los paquetes de red. Dentro existía una inconsistencia en el sistema de bloqueo que protege una estructura de datos compartida: una función leía esa estructura bajo un bloqueo RCU, mientras otro camino del código podía liberar esa memoria sin esperar a que ese bloqueo terminara su ciclo de gracia.
Esa ventana de tiempo era la trampa perfecta.
Cuando la memoria se libera antes de que el kernel termine de usarla, se crea un use-after-free: el sistema sigue leyendo en una dirección que ya no le pertenece. Un atacante local sin privilegios puede aprovechar esa ventana para ejecutar código con permisos de root. El ataque requiere user namespaces sin privilegios y dos opciones concretas del kernel habilitadas.
Con las condiciones dadas, un usuario sin privilegios se convierte en root.
Jia Jie usó la IA para identificar el bug, generar un crash que lo demostrara y mejorar la fiabilidad del exploit. Además optimizó el código hasta reducir el tiempo para activar la race condition de más de quince minutos a apenas cinco segundos, un salto que cambia por completo la viabilidad práctica del ataque.

La IA aceleró todo, sin hacerlo sola.
Jia Jie reconoció que la IA cometió errores de razonamiento y tuvo puntos ciegos. Aun así, el resultado fue real: un zero-day funcional encontrado en su primera semana con el kernel, lo que abre una conversación seria sobre cómo cambia la investigación de vulnerabilidades.
Esto no fue un caso aislado.
KyleBot, otro sistema de IA, había identificado de forma independiente el mismo bug dos días antes de TyphoonPwn 2026. Que dos sistemas distintos llegaran al mismo zero-day casi al mismo tiempo dice mucho: los fallos que antes requerían décadas de experiencia ahora están al alcance de herramientas automatizadas. Google ya había mostrado algo similar con OSS-Fuzz aplicado a proyectos open-source.
La IA acerca el análisis de zero-days al de n-days.
Cuando la IA encuentra un zero-day desconocido con la misma facilidad con la que un analista estudia un n-day documentado, la barrera de entrada baja drásticamente. Lo que antes era territorio exclusivo de grupos APT empieza a estar al alcance de actores con muchos menos recursos.

El parche ya existe, pero el riesgo no desaparece de golpe.
CVE-2026-53264 ya tiene corrección upstream: el fix retrasa la liberación del objeto hasta después del ciclo de gracia RCU, eliminando la ventana use-after-free. Pero los kernels parcheados llegan a los usuarios a través de cada distribución, y no todos los sistemas se actualizan a tiempo.
Actualizar el kernel es la única defensa real.
Si usas una distribución basada en RHEL o cualquier escritorio Linux, revisa que tienes los parches más recientes aplicados. Jia Jie también reportó dos fallos adicionales en el subsistema perf events, uno con CVE-2026-64300 asignado, que afectan a sistemas bare-metal Intel con una configuración permisiva de monitorización de rendimiento en sistemas de escritorio.
Sin actualización, la ventana sigue abierta.
La pregunta que queda en el aire no es técnica: es estratégica. Si la IA ya puede cazar zero-days, ¿quién más lo está haciendo ahora mismo?
Qué hacer ahora
- ✓Actualiza el kernel de tu distribución Linux a la versión parcheada.
- ✓Revisa si tienes los user namespaces sin privilegios habilitados.
- ✓Comprueba el estado de CVE-2026-53264 y CVE-2026-64300 en tu distribución.
¿Estás seguro de que tu kernel está al día frente a esto?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Explicaciones a fondo de cómo funcionan las técnicas de ataque y defensa en ciberseguridad: desde métodos de intrusión hasta análisis de malware.
Contenido didáctico y de análisis, útil para entender el “cómo” más allá de la noticia del momento.
RATING
9.9
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




