Mientras CISA marca tres zero-days del kernel Linux como explotados, este framework los neutraliza sin reiniciar

Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP

Los parches oficiales para las CVE-2025-39964, CVE-2026-53266 y CVE-2025-39682 pueden tardar de 7 a 21 días en llegar a Ubuntu HWE, Debian o RHEL. Este repositorio propone controles compensatorios en capas: descarga y bloqueo de módulos ebtables vulnerables, reglas eBPF de Falco para detectar sockets AF_ALG y kTLS, perfiles SECCOMP para bloqueo síncrono, y user namespaces de containerd que mapean el root del contenedor a un UID sin privilegios. Todo sin reiniciar el host.

La duración entre la weaponización pública de un zero-day in-the-wild y la disponibilidad de paquetes de kernel firmados y probados por las distribuciones empresariales (Ubuntu HWE, Debian, RHEL) típicamente abarca de 7 a 21 días.

Más de este día

2026-09-22