Noticias de hosting · 5 min de lectura

GhostLock y el argumento contra el kernel compartido

CVE-2026-43499, apodado GhostLock, es un use-after-free en el manejo de la herencia de prioridad de rtmutex del kernel de Linux, y se dispara a través del camino de requeue de futex. Permite a un usuario local sin privilegios conseguir root en un sistema afectado, y NVD lo puntúa con 7,8, «alto». 1

En una máquina que controlas tú solo es un fallo serio que hay que parchear rápido. En un servidor multiinquilino es, en palabras de CloudLinux, «la diferencia entre una web hackeada y un servidor comprometido». Su aviso explica sin rodeos qué significa aquí «local»: no un empleado desleal ni un cliente de confianza, sino cualquier proceso de la máquina, incluido el worker de PHP-FPM detrás de un plugin de WordPress comprometido, un CMS desactualizado o un sitio que funciona con credenciales filtradas. 2

El mismo fallo, dos consecuencias completamente distintas. La vulnerabilidad es idéntica. El impacto depende del modelo de aislamiento.

Tampoco ha sido un periodo tranquilo para el kernel en general. CVE-2026-52921, puntuado con 5,5, «medio», afecta a cómo varias variantes hash de ipset en netfilter recorren rangos IPv4: el iterador de 32 bits puede pasarse del final del rango solicitado, de modo que un reintento continúa desde una posición no prevista. 3 Fallos así rara vez reciben la atención que se lleva un exploit remoto, y aun así determinan si un control de seguridad se comporta como lo configuraste.

Dónde está tu frontera de aislamiento

Casi ningún comprador de hosting pregunta dónde está realmente la frontera de aislamiento, y es justo eso lo que decide cuánto te cuesta un exploit local de root.

En hosting compartido compartes kernel y sistema operativo con muchos otros clientes, y el aislamiento depende de los permisos del sistema de archivos, de la configuración de los servicios y de las medidas adicionales que haya puesto el proveedor.

En contenedores, OpenVZ o LXC compartes el kernel, y el aislamiento son espacios de nombres y cgroups: una frontera de software dentro de un único kernel en ejecución. Una escalada de privilegios a nivel de kernel es, por construcción, una fuga de una frontera implementada por ese mismo kernel.

Con virtualización completa sobre KVM no compartes kernel. Cada invitado corre el suyo, y el aislamiento lo imponen las extensiones de virtualización de la CPU y el hipervisor. Un exploit local de root dentro de un invitado KVM normalmente da control solo de ese invitado, que es justo la frontera por la que pagó el cliente.

Esa distinción es la diferencia arquitectónica clave. Con KVM, GhostLock le da a un atacante root en una máquina donde root es algo que se compra por 5 €. No le da la máquina de al lado.

No es una promesa de invulnerabilidad

Y aquí es donde las afirmaciones del sector suelen pasarse de anchas.

KVM no es inmunidad. Las fugas de hipervisor existen, son más raras y mucho más caras de desarrollar, y un anfitrión comprometido lo está en cualquier plataforma. En mayo escribimos que la proporción de casos de ransomware observados por Huntress que implicaban al hipervisor pasó del 3 % al 25 % a lo largo de 2025, porque los atacantes saben que el anfitrión es el objetivo valioso. 4

Lo que cambia KVM es la clase de fallo que te cruza la frontera. Una plataforma con kernel compartido está expuesta a vulnerabilidades del kernel alcanzables desde cualquier entorno de cliente, incluido el flujo continuo de escaladas locales de privilegios en Linux, del que GhostLock es el último ejemplo. Una plataforma KVM está expuesta a fugas de hipervisor, que son una categoría mucho más pequeña y mucho más difícil.

Seguirás parcheando. Simplemente no estás a un CVE rutinario de kernel de distancia de tus vecinos.

Tu propio kernel, y puedes cambiarlo

Todos los VPS y VDS de AVS ISP son virtualización KVM completa. Ni OpenVZ, ni LXC con un panel encima. Tienes tu propio kernel invitado y puedes cambiarlo: poner otra distribución, arrancar un kernel propio, cargar tus módulos, instalar un BSD o ejecutar algo que no sea Linux. La lista de plantillas es Debian 12 y 13, Ubuntu 22, 24 y 26, AlmaLinux 8, 9 y 10, Rocky Linux 8, 9 y 10, Arch, FreeBSD, Windows Server 2019, 2022 y 2025, y Windows 10 y 11 LTSC. Las imágenes de Windows necesitan un plan con al menos 4 GB de RAM; todo lo demás funciona en cualquiera.

Esa lista no es tanto una viñeta de características como la prueba directa de dónde está la frontera. Una plataforma con kernel compartido no puede ofrecerte FreeBSD ni Windows en absoluto, porque en la máquina hay un solo kernel y es Linux. Poder arrancar cualquiera de los dos demuestra que el kernel lo eliges tú.

Para quien opera, las diferencias del día a día son concretas. Parcheas según tu calendario, porque GhostLock es una actualización de kernel dentro de tu invitado y no un ticket y una espera a que se reinicie toda una flota. Los parches de tu vecino no son tu problema, porque su kernel sin parchear está dentro de su invitado. Y recuperar no exige red, porque todos los VPS y VDS de nuestro catálogo actual tienen consola noVNC desde el área de cliente: si una actualización de kernel sale mal, lo arreglas desde una pantalla y un teclado, no desde una cola de soporte.

Las tarifas son 5 €/mes para un VPS, 40 €/mes para un VDS de 4 a 16 vCPU y 150 €/mes para un servidor dedicado. Los VPS y VDS están en Tirana, Skopie, Ámsterdam y Dublín; los dedicados, en Tirana, Skopie y Ámsterdam. Aceptamos criptomonedas, sin KYC, protección DDoS incluida.

La pregunta que hay que hacer antes de comprar

Que un plan diga VPS no siempre significa virtualización completa. Los productos basados en contenedores se venden a menudo con la misma palabra y a menor precio, y la diferencia no se ve en la página de pedido.

Lo que conviene preguntar antes de comprar es esto: ¿puedo ejecutar mi propio kernel?

Si la respuesta es sí, controlas tu kernel invitado. Si es no, lo compartes con todos los demás de esa máquina, y cada escalada local de privilegios en Linux alcanzable desde ese kernel compartido es, en cierta medida, también tu problema.

Fuentes

  1. CVE-2026-43499, NVD
  2. GhostLock (CVE-2026-43499) Local Root Exploit, CloudLinux
  3. CVE-2026-52921, NVD
  4. The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer

Volver a Noticias de hosting