FreeBSD: Ejecución Remota de Código en el Kernel mediante Desbordamiento de Búfer en kgssapi.ko (CVE-2026-4747)

Detalles de la Vulnerabilidad
La vulnerabilidad existe en sys/rpc/rpcsec_gss/svc_rpcsec_gss.c dentro de la función svc_rpc_gss_validate(). Se utiliza un búfer de pila de 128 bytes (rpchdr[]) para reconstruir los encabezados RPC para la verificación de firmas GSS-API. Después de escribir 32 bytes de campos fijos del encabezado RPC, la función copia todo el cuerpo de credencial RPCSEC_GSS (oa_length bytes) en el espacio restante sin verificación de límites.
static bool_t svc_rpc_gss_validate(...) {
int32_t rpchdr[128 / sizeof(int32_t)]; // 128 bytes en la pila
// ...
if (oa->oa_length) {
// ERROR: ¡No hay verificación de límites en oa_length!
// Después de 32 bytes de encabezado, solo quedan 96 bytes en rpchdr.
// Si oa_length > 96, esto desborda más allá de rpchdr
memcpy((caddr_t)buf, oa->oa_base, oa->oa_length);
}
}
Superficie de Ataque e Impacto
El módulo vulnerable kgssapi.ko implementa la autenticación RPCSEC_GSS para el subsistema RPC del kernel de FreeBSD. El demonio del servidor NFS (nfsd) que escucha en el puerto 2049/TCP procesa paquetes RPC en contexto del kernel y utiliza este módulo cuando la autenticación RPCSEC_GSS está habilitada. La explotación exitosa resulta en ejecución remota de código en el kernel con privilegios de root (shell inversa con uid 0).
Versiones Afectadas
- FreeBSD 13.5 (<p11)
- FreeBSD 14.3 (<p10)
- FreeBSD 14.4 (<p1)
- FreeBSD 15.0 (<p5)
La Solución
El parche para FreeBSD 14.4-RELEASE-p1 agrega una verificación de límites antes de la copia:
if (oa->oa_length > sizeof(rpchdr) - 8 * BYTES_PER_XDR_UNIT) {
rpc_gss_log_debug("auth length %d exceeds maximum", oa->oa_length);
client->cl_state = CLIENT_STALE;
return (FALSE);
}
Análisis del Diseño de la Pila
Del desensamblado de la función, el arreglo rpchdr está en [rbp-0xc0]. El memcpy escribe en rpchdr + 32 = [rbp-0xa0]. Con un manejador de contexto de 16 bytes en el cuerpo de la credencial, la dirección de retorno cae en el byte 200 del cuerpo de la credencial, permitiendo el control del flujo de ejecución.
📖 Leer la fuente completa: HN AI Agents
👀 Ver también

La Descubierta de Vulnerabilidades de IA Supera los Tiempos de Implementación de Parches
Un experto en seguridad argumenta que las herramientas de IA como Mythos encontrarán vulnerabilidades más rápido de lo que se puedan implementar las correcciones, citando datos de Log4j que muestran tiempos promedio de remediación de 17 días y un plazo de eliminación de una década.

OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad, incluyendo una crítica de escalada de privilegios.
OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad descubiertas por Ant AI Security Lab, incluyendo una escalada de privilegios crítica a través de /pair approve y un escape de sandbox de alta gravedad en la herramienta de mensajes.

Ataque a la cadena de suministro de NPM y PyPI afecta a TanStack, Mistral AI y más de 170 paquetes
Un ataque coordinado comprometió más de 170 paquetes npm y 2 paquetes PyPI, dirigidos a TanStack (42 paquetes), SDKs de Mistral AI, UiPath, OpenSearch y Guardrails AI. Las versiones maliciosas ejecutan un dropper que extrae credenciales y sondea metadatos en la nube.

Descifrado de la Mediación de AppLovin: La Huella Digital del Dispositivo Evita ATT
La ingeniería inversa reveló que el cifrado personalizado de AppLovin utiliza una sal constante + clave del SDK, un PRNG SplitMix64 y ninguna autenticación. Las solicitudes descifradas transmiten aproximadamente 50 campos del dispositivo (modelo de hardware, tamaño de pantalla, configuración regional, tiempo de arranque, etc.) incluso cuando se deniega ATT, lo que permite la reidentificación determinista entre aplicaciones.