FreeBSD: Ejecución Remota de Código en el Kernel mediante Desbordamiento de Búfer en kgssapi.ko (CVE-2026-4747)

Detalles de la Vulnerabilidad
La vulnerabilidad existe en sys/rpc/rpcsec_gss/svc_rpcsec_gss.c dentro de la función svc_rpc_gss_validate(). Se utiliza un búfer de pila de 128 bytes (rpchdr[]) para reconstruir los encabezados RPC para la verificación de firmas GSS-API. Después de escribir 32 bytes de campos fijos del encabezado RPC, la función copia todo el cuerpo de credencial RPCSEC_GSS (oa_length bytes) en el espacio restante sin verificación de límites.
static bool_t svc_rpc_gss_validate(...) {
int32_t rpchdr[128 / sizeof(int32_t)]; // 128 bytes en la pila
// ...
if (oa->oa_length) {
// ERROR: ¡No hay verificación de límites en oa_length!
// Después de 32 bytes de encabezado, solo quedan 96 bytes en rpchdr.
// Si oa_length > 96, esto desborda más allá de rpchdr
memcpy((caddr_t)buf, oa->oa_base, oa->oa_length);
}
}
Superficie de Ataque e Impacto
El módulo vulnerable kgssapi.ko implementa la autenticación RPCSEC_GSS para el subsistema RPC del kernel de FreeBSD. El demonio del servidor NFS (nfsd) que escucha en el puerto 2049/TCP procesa paquetes RPC en contexto del kernel y utiliza este módulo cuando la autenticación RPCSEC_GSS está habilitada. La explotación exitosa resulta en ejecución remota de código en el kernel con privilegios de root (shell inversa con uid 0).
Versiones Afectadas
- FreeBSD 13.5 (<p11)
- FreeBSD 14.3 (<p10)
- FreeBSD 14.4 (<p1)
- FreeBSD 15.0 (<p5)
La Solución
El parche para FreeBSD 14.4-RELEASE-p1 agrega una verificación de límites antes de la copia:
if (oa->oa_length > sizeof(rpchdr) - 8 * BYTES_PER_XDR_UNIT) {
rpc_gss_log_debug("auth length %d exceeds maximum", oa->oa_length);
client->cl_state = CLIENT_STALE;
return (FALSE);
}
Análisis del Diseño de la Pila
Del desensamblado de la función, el arreglo rpchdr está en [rbp-0xc0]. El memcpy escribe en rpchdr + 32 = [rbp-0xa0]. Con un manejador de contexto de 16 bytes en el cuerpo de la credencial, la dirección de retorno cae en el byte 200 del cuerpo de la credencial, permitiendo el control del flujo de ejecución.
📖 Leer la fuente completa: HN AI Agents
👀 Ver también

Usuario de Reddit reporta persistencia de VM OpenClaw y actividad sospechosa
Un usuario de Reddit informa que su máquina virtual OpenClaw se reinicia automáticamente después de cerrarse y muestra un comportamiento sospechoso, incluyendo la apertura de Microsoft Store y el intento de descargar archivos cuestionables.

EctoClaw: Herramienta de Seguridad para Agentes OpenClaw con Acceso a Terminal
EctoClaw es una herramienta de seguridad gratuita y de código abierto para OpenClaw que verifica cada acción cuatro veces antes de ejecutarla, ejecuta acciones en un entorno sandbox robusto y registra todo con pruebas.

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos
Una nueva investigación muestra que hackers y estafadores de bajo nivel se quejan de publicaciones generadas por IA en foros de ciberdelincuencia, considerándolas ruido de baja calidad que socava la confianza comunitaria y la interacción social.

PolyRange: Benchmark Ofensivo de IA Resistente a la Contaminación con Objetivos Generados por LLM
PolyRange v1.0 es un benchmark de código abierto (licencia MIT) autohospedable que genera objetivos web frescos en cada ejecución para evitar la contaminación de los datos de entrenamiento. Incluye 84 clases derivadas de WSTG en todas las categorías OWASP, dos niveles de defensa y backends reales.