Una vulnerabilidad corregida en el kernel de Linux ha puesto el foco sobre uno de los escenarios más delicados de la virtualización: permitir que una máquina virtual ejecute a su vez otras máquinas virtuales. El fallo, identificado como CVE-2026-64561, afecta a KVM en sistemas x86 y está relacionado con la gestión de la memoria virtual cuando se usa virtualización anidada.
La situación no implica que cualquier equipo con Linux quede expuesto de la misma forma. El riesgo depende de la configuración, del uso efectivo de KVM y, especialmente, de que se conceda virtualización anidada a cargas que no merecen plena confianza. Aun así, es un recordatorio importante para administradores de servidores, laboratorios de desarrollo y plataformas que alojan invitados complejos: el límite entre invitado e hipervisor necesita la misma atención que el resto de la superficie de ataque.
El problema está en la memoria que usa KVM
KVM permite que el kernel de Linux actúe como hipervisor. En la modalidad anidada existe un primer invitado, llamado habitualmente L1, que puede comportarse a su vez como hipervisor de otro invitado L2. Es una capacidad útil para pruebas, formación, integración continua y algunos entornos cloud, pero añade capas a la traducción de memoria y a las reglas que mantienen aislados los distintos niveles.
El registro de la vulnerabilidad describe un problema en la shadow MMU de KVM/x86. En determinadas circunstancias, una página raíz de memoria puede quedar marcada como inválida u obsoleta mientras KVM recupera páginas de sombra. Si el sistema continúa creando páginas hijas a partir de esa raíz, se rompe una invariante interna: las páginas inválidas no deberían acabar en la lista de páginas MMU activas.
El defecto de base se remonta a la gestión de raíces invalidadas incorporada hace años, aunque la condición que hace relevante el problema llegó con cambios posteriores en la gestión de esas páginas. La información publicada por Linux sitúa la afectación práctica desde la rama 5.9. Esa antigüedad explica por qué no basta con mirar solo la versión principal de una distribución: muchos proveedores mantienen kernels con parches retroportados.
Por qué preocupa más con virtualización anidada
La virtualización se apoya en que cada capa vea una memoria coherente y no pueda salir del espacio que se le ha asignado. Cuando un invitado L1 administra un L2, KVM debe combinar permisos y tablas de páginas de más de un nivel. Un error en esa contabilidad no equivale automáticamente a una intrusión completa, pero sí puede debilitar una barrera que normalmente se da por sentada.
Por eso el escenario merece una revisión prioritaria cuando se alojan cargas de terceros, se ejecutan entornos de pruebas aislados o se habilita la virtualización anidada por comodidad. No es necesario desactivar KVM en todos los equipos: la decisión razonable depende de si esa función está activa y de quién controla el código que se ejecuta dentro de los invitados.
El caso comparte una idea de fondo con la investigación sobre aislamiento de memoria en GPU: una frontera de hardware o virtualización solo protege si todas las capas respetan sus reglas. También encaja con el debate reciente sobre los riesgos que no se describen con un único CVE, donde permisos y alcance importan tanto como el fallo concreto.
Qué conviene hacer ahora
La medida principal es instalar el kernel corregido que distribuya cada proveedor y reiniciar para arrancar con él. El aviso de Linux incluye correcciones para ramas estables, entre ellas 6.6.148, 6.12.101, 6.18.42 y 7.1.6, además de una corrección en la rama de desarrollo. La versión visible del kernel no siempre cuenta toda la historia: una distribución puede haber incorporado el parche sin cambiar al número de versión que aparece en un anuncio genérico.
Además de actualizar, conviene inventariar dónde está habilitada la virtualización anidada y limitarla cuando no sea necesaria. En infraestructuras compartidas, separar las cargas no confiables y aplicar el principio de mínimo privilegio sigue siendo útil incluso después de instalar el parche. La corrección elimina el defecto conocido; una configuración prudente reduce el impacto de los que todavía no se conocen.
CVE-2026-64561 no es un motivo para abandonar KVM, sino para tratar la virtualización anidada como una capacidad avanzada. Mantener kernels actualizados y entender qué invitado puede actuar como hipervisor son dos comprobaciones pequeñas que ayudan a conservar el aislamiento que hace viable la virtualización.








