Zapscape, el último y peligroso agujero de seguridad descubierto en Linux: permite a invitados escapar al anfitrión y ejecutar comandos como root

Elígenos como tu fuente preferida en Google.
Zapscape es una vulnerabilidad crítica de tipo use-after-free (UAF) presente desde 2020 en el código de emulación shadow MMU de KVM x86 en el kernel de Linux.
Aunque Windows 11 ha sido conocido por sus errores críticos y últimas vulnerabilidades, Linux en varias ocasiones ha presentado también situaciones complicadas con respecto a las debilidades en el kernel.
La seguridad en entornos de virtualización del pingüino Tux vuelve a estar en el foco tras la divulgación de Zapscape. Se trata de una nueva alerta de vulnerabilidad que afecta a KVM (Kernel-based Virtual Machine) y causa una gran preocupación entre los usuarios y grandes compañías.
El descubrimiento también reaviva el debate sobre la seguridad de la virtualización anidada y la protección de infraestructuras multiinquilino. Los sistemas están en peligro y los expertos deben tomar cartas sobre el asunto antes de que sea demasiado tarde.
¿Qué es Zapscape y por qué representa una amenaza tan seria?

Recientemente, Linux ha publicado 432 vulnerabilidades en solo dos días y ahora llega Zapscape, identificada como "CVE-2026-64561". Esta amenaza ha sido descubierta por el investigador de seguridad Hyunwoo Kim, quien, tras una serie de análisis, ha determinado lo peligroso que es para el kernel.
Cuando esto se mantiene activo, es posible que un atacante tenga privilegios de kernel dentro de una máquina virtual invitada. Eso no es lo peor, ya que lo que hace que sea altamente difícil de hacerle frente es que el ciberdelincuente puede escapar al sistema anfitrión y ejecutar código con privilegios de root.
El inconveniente proviene del mecanismo de gestión de memoria conocido como "shadow MMU", que está estrechamente vinculado con las traducciones de memoria en escenarios de virtualización.
En servidores KVM y entornos de nube pública, conocer el alcance de esta falla resulta fundamental para evaluar riesgos y aplicar actualizaciones de seguridad lo antes posible.
Según el informe compartido desde Phoronix, Zapscape parece estar relacionado de alguna forma con un error de tipo "use-after-free" porque el KVM puede invalidar una estructura en un flujo de ejecución distinto.
Hyunwoo Kim explicó que el problema se encuentra en la ruta recursiva de "zap" utilizada cuando KVM recupera páginas shadow, permitiendo que estructuras inválidas permanezcan activas más tiempo del debido.
Por todo esto, el hallazgo ha generado preocupación debido a su potencial para romper el aislamiento entre máquinas virtuales y sistemas anfitriones.
¿Cómo afecta Zapscape a servidores KVM y qué medidas debes tomar?
El Zapscape podría aparecer en cualquier momento y cuando menos se espera, por lo que es importante mantenerse al tanto del comportamiento de estas amenazas.
Principalmente, esto afecta al código KVM incorporado desde un cambio introducido en 2020. Esto quiere decir que a partir de Linux 5.9 hasta que se implementó la corrección oficial el 21 de julio de 2026, hay riesgos potenciales.
Considerando el escenario de escape de huésped a anfitrión, el atacante necesita privilegios elevados dentro de la máquina virtual invitada de nivel L1 (similar a acceso root).
En plataformas Intel se requiere además que determinadas características EPT estén habilitadas para el invitado, mientras que en sistemas AMD no existe esa condición adicional según el análisis publicado.
Junto con la divulgación pública, se liberó un Proof of Concept (PoC) que demuestra la cadena completa de explotación en un entorno controlado para prepararse ante los ataques sobre los servicios cloud reales.
Por ello, la recomendación en cualquier contexto es actualizar inmediatamente a versiones corregidas del kernel o instalar los paquetes de seguridad proporcionados por los fabricantes de sus respectivas distribuciones.
