Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el kernel de Linux (CVE-2026-23229)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/03/2026

Descripción

Se ha resuelto la siguiente vulnerabilidad en el kernel de Linux: <br /> <br /> crypto: virtio - Añadir protección con spinlock con notificación de virtqueue<br /> <br /> Cuando una VM arranca con un dispositivo PCI virtio-crypto y un backend integrado,<br /> ejecutar el comando de benchmark de OpenSSL con múltiples procesos, como<br /> openssl speed -evp aes-128-cbc -engine afalg -seconds 10 -multi 32<br /> <br /> los procesos de OpenSSL se colgarán y se reporta un error como este:<br /> virtio_crypto virtio0: dataq.0:id 3 is not a head!<br /> <br /> Parece que el virtqueue de datos necesita protección cuando se maneja<br /> para la notificación de finalización de virtio. Si se añade la protección con spinlock<br /> en virtcrypto_done_task(), el benchmark de OpenSSL con múltiples procesos<br /> funciona correctamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 4.19.306 (incluyendo) 4.20 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 5.4.268 (incluyendo) 5.5 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 5.10.209 (incluyendo) 5.10.251 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 5.15.148 (incluyendo) 5.15.201 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.1.75 (incluyendo) 6.1.164 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.6.14 (incluyendo) 6.6.125 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.7.2 (incluyendo) 6.12.72 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.13 (incluyendo) 6.18.11 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.19 (incluyendo) 6.19.1 (excluyendo)