Parcheos de la primera semana de agosto: seis agujeros críticos y uno ya explotado

Panel de un rack de servidores donde varias luces de estado brillan en rojo entre filas de luces verdes
0 0 votos
Valora la Publicación

La primera semana de agosto dejó seis correcciones que conviene mirar juntas, porque tocan capas muy distintas del stack: una plataforma de marketing, la consola con la que muchos MSP administran endpoints ajenos, un framework web, equipamiento de red, el firmware de las motherboards y el propio predictor de saltos del procesador.

Una sola de ellas tiene explotación confirmada en el mundo real, pero otra ya tiene exploits públicos circulando.

Adobe Campaign Classic: CVSS 10.0 sin interacción del usuario

Adobe publicó el 1 de agosto un boletín que corrige CVE-2026-48449, una falla de autorización incorrecta con CVSS 10.0 en Campaign Classic que permite ejecución de código arbitrario en el contexto del usuario actual, sin requerir ninguna interacción.

El mismo boletín trae CVE-2026-48448 (CVSS 8.6), una inyección SQL que habilita lectura arbitraria de archivos.

La versión corregida es ACC v7 7.4.3 build 9398, para Windows y Linux. Adobe aclaró que no tiene constancia de explotación en el mundo real.

N-able N-central: el bypass que el primer parche no cerró

N-central es la plataforma de monitoreo y administración remota con la que proveedores de servicios gestionados y equipos internos administran los endpoints de sus clientes. Es decir, comprometerla es comprometer a todos los clientes de ese MSP a la vez.

Son dos identificadores para el mismo problema de fondo: CVE-2026-18556 (toma de cuentas administrativas sin autenticar) y CVE-2026-18577, que es una vía alternativa de explotar exactamente la misma falla. Ambas puntúan 8.2 en CVSS 4.0.

El detalle importante es que la corrección publicada en 2026.2 no bloqueaba esa segunda vía, y hubo que sacar un hotfix de emergencia.

Los atacantes que la usaron no se quedaron en el servidor: desplegaron túneles de Cloudflare como servicios en los dispositivos administrados, de modo que la persistencia sobrevive aunque se les revoque el acceso a N-central.

La build corregida es la 2026.3.1.7, publicada el 2 de agosto. N-able dijo haber identificado y contactado a «un número limitado» de clientes afectados, sin dar cifras.

Rails Active Storage: una imagen armada y se van las claves

CVE-2026-66066 vive en la generación de miniaturas cuando Active Storage usa libvips. Subiendo una imagen especialmente construida, un atacante sin autenticar puede leer archivos arbitrarios del servidor.

Entre esos archivos están los de configuración, con claves criptográficas y credenciales de base de datos. Con las claves en la mano, la escalada a ejecución remota pasa por forjar sesiones y manipular datos serializados.

Las versiones corregidas son:

  • Active Storage 7.2.3.2 y posteriores.
  • 8.0.5.1 y posteriores para la rama 8.0.x.
  • 8.1.3.1 y posteriores para la rama 8.1.x.
  • Rails 6.x solo si Active Storage está configurado fuera de los valores por defecto.

Aparecieron pruebas de concepto públicas muy rápido, lo que llevó a los mantenedores a adelantar la divulgación técnica completa que estaba prevista para el 28 de agosto.

TP-Link Omada ZTP: quince fallas que se encadenan

El zero-touch provisioning existe para no tener que configurar equipo por equipo en cada sitio. El 4 de agosto, en Black Hat USA, se presentaron 15 vulnerabilidades en ese mecanismo de Omada, de las cuales 11 recibieron CVE (CVE-2025-9289 a CVE-2025-9293, CVE-2025-15544 y CVE-2025-15627 a CVE-2025-15631).

Encadenadas con dos fallas previas (CVE-2025-7850 y CVE-2025-7851) permiten entrar a la red vía controladores y dispositivos cliente, combinando enumeración de números de serie, condiciones de carrera y robo de credenciales.

BMC: el 54% de los expuestos tiene al menos una crítica

El baseboard management controller es el chip que permite administrar un servidor cuando el sistema operativo está apagado. Vive por debajo del SO, y por eso un compromiso ahí es prácticamente invisible desde arriba.

HD Moore, de runZero, presentó el 5 de agosto en Black Hat más de doce vulnerabilidades nuevas junto con los resultados de un escaneo a gran escala: más de 86.000 BMC con servicios de gestión expuestos directamente a internet, y más del 54% de ellos con al menos una vulnerabilidad crítica.

Como advirtió Eclypsium en su investigación sobre MegaRAC, si la BIOS o el firmware no fuerzan verificación de integridad, un backdoor alojado en la interfaz de gestión del BMC puede sobrevivir a reinstalaciones del sistema operativo y hasta a un reset de la configuración del propio BMC.

TONTOU: Spectre v2 otra vez, ahora por inyección de interrupciones

Daniël Trujillo y Mengjia Yan, del MIT CSAIL, presentaron TONTOU (Time-of-Neutralization to Time-of-Use), un ataque que explota la ventana entre el momento en que se limpia el predictor de saltos y el momento en que se lo usa.

Inyectando interrupciones en esa ventana, código sin privilegios logra envenenar el estado microarquitectural y saltear las mitigaciones vigentes.

En procesadores AMD Zen 2 filtraron memoria del kernel a 5,47 bytes por segundo con 91,97% de precisión, lo que les alcanzó para extraer el /etc/shadow en unos 18 minutos. En Intel la explotación es más compleja.

AMD publicó el aviso AMD-SB-7061, donde señala que el problema parece estar asociado a la implementación de la mitigación Safe RET en Linux. El trabajo se presentó en Black Hat el 6 de agosto y está agendado para USENIX Security, del 27 al 29 de octubre.

Qué de esto está en tu inventario

De las seis, la única con explotación confirmada es N-central, y es también la de mayor efecto multiplicador: quien administra endpoints de terceros hereda el riesgo de todos sus clientes. La de Rails tiene exploits públicos y es la que más probablemente esté corriendo en una aplicación propia sin que nadie la haya mirado esta semana.

Las de BMC y TONTOU no se parchean con un apt upgrade: son firmware y microarquitectura, y su mitigación real pasa por sacar las interfaces de gestión de internet y por segmentar.

¿Cuáles de estos seis productos están en tu inventario y cuántos días tardarías en responder esa pregunta? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x