El nuevo kernel LPE de Fragnesia Linux otorga acceso raíz a través de la corrupción de la caché de página – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva variante de la reciente vulnerabilidad de escalada de privilegios locales (LPE) de Dirty Frag Linux que permite a atacantes locales obtener acceso de root, lo que lo convierte en el tercer error de este tipo identificado en el kernel en un lapso de dos semanas.

nombre en clave Fragnesiala vulnerabilidad de seguridad se rastrea como CVE-2026-46300 (puntuación CVSS: 7,8) y tiene su raíz en el subsistema XFRM ESP-in-TCP del kernel de Linux. Fue descubierto por el investigador William Bowling del equipo de seguridad V12.

«La vulnerabilidad permite a atacantes locales sin privilegios modificar el contenido de archivos de sólo lectura en la caché de la página del kernel y obtener privilegios de root a través de una primitiva de corrupción determinista de la caché de página», Wiz, propiedad de Google dicho.

Ciberseguridad

Varias distribuciones de Linux han publicado avisos:

«Este es un error separado en ESP/XFRM de Dirty Frag que ha recibido su propio parche», dijo V12. «Sin embargo, está en la misma superficie y la mitigación es la misma que para Dirty Frag. Abusa de un error lógico en el subsistema Linux XFRM ESP-in-TCP para lograr escrituras de bytes arbitrarias en la caché de la página del núcleo de archivos de sólo lectura, sin requerir ninguna condición de carrera».

Fragnesia es similar a Copia fallida y Fragmento sucio (también conocido como Copy Fail 2) en el sentido de que inmediatamente genera raíz en todas las distribuciones principales al lograr una primitiva de escritura en memoria en el kernel y corromper la memoria caché de la página del binario /usr/bin/su. V12 ha lanzado un exploit de prueba de concepto (PoC).

«Los clientes que ya han aplicado la mitigación de Dirty Frag no necesitan ninguna otra acción hasta que se lancen los kernels parcheados», dijeron los mantenedores de CloudLinux. sombrero rojo dicho está realizando una evaluación para confirmar si las mitigaciones existentes se extienden a CVE-2026-46300.

Wiz también señaló que las restricciones de AppArmor en espacios de nombres de usuarios sin privilegios pueden servir como una mitigación parcial, lo que requiere omisiones adicionales para una explotación exitosa. Sin embargo, a diferencia de Dirty Frag, no se requieren privilegios a nivel de host.

«Hay un parche disponible y, aunque no se ha observado ninguna explotación en este momento, instamos a los usuarios y organizaciones a aplicar el parche lo antes posible ejecutando herramientas de actualización», dijo Microsoft. dicho. «Si no es posible aplicar parches en este momento, considere aplicar las mismas mitigaciones para Dirty Frag».

Ciberseguridad

Esto incluye deshabilitar esp4, esp6 y la funcionalidad xfrm/IPsec relacionada, restringir el acceso innecesario al shell local, reforzar las cargas de trabajo en contenedores y aumentar la supervisión de actividades anormales de escalada de privilegios.

El desarrollo se produce cuando se ha observado que un actor de amenazas llamado «berz0k» anuncia en foros de delitos cibernéticos un exploit LPE de día cero para Linux por 170.000 dólares, afirmando que funciona en varias distribuciones importantes de Linux.

«El actor de amenazas afirma que la vulnerabilidad está basada en TOCTOU (Tiempo de verificación, tiempo de uso), capaz de escalar privilegios locales estables sin causar fallas del sistema y aprovecha una carga útil de objeto compartido (.so) colocada en el directorio /tmp», ThreatMon dicho en una publicación en X.

Una falla en el módulo de reescritura NGINX de 18 años permite RCE no autenticado – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han revelado múltiples vulnerabilidades de seguridad que afectan a NGINX Plus y NGINX Open, incluida una falla crítica que no se detectó durante 18 años.

La vulnerabilidad, descubierto por Depthfirst, es un problema de desbordamiento del búfer de montón que afecta a ngx_http_rewrite_module (CVE-2026-42945, puntuación CVSS v4: 9.2) y que podría permitir a un atacante lograr la ejecución remota de código o provocar una denegación de servicio (DoS) con solicitudes manipuladas. ha sido nombrado en clave Grieta NGINX.

«NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_rewrite_module», F5 dicho en un aviso publicado el miércoles. «Esta vulnerabilidad existe cuando la directiva de reescritura va seguida de una directiva de reescritura, if o set y una captura de expresión regular compatible con Perl (PCRE) sin nombre (por ejemplo, $1, $2) con una cadena de reemplazo que incluye un signo de interrogación (?)».

«Un atacante no autenticado, junto con condiciones fuera de su control, puede explotar esta vulnerabilidad enviando solicitudes HTTP diseñadas. Esto puede causar un desbordamiento del búfer en el proceso de trabajo de NGINX, lo que lleva a un reinicio. Además, para sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada, la ejecución de código es posible».

Ciberseguridad

El problema se ha abordado en las siguientes versiones después de la divulgación responsable el 21 de abril de 2026:

  • NGINX Plus R32 – R36 (Correcciones introducidas en R32 P6 y R36 P4)
  • NGINX Open Source 1.0.0 – 1.30.0 (Correcciones introducidas en 1.30.1 y 1.31.0)
  • NGINX Open Source 0.6.27 – 0.9.7 (No se planean correcciones)
  • Administrador de instancias NGINX 2.16.0 – 2.21.1
  • F5 WAF para NGINX 5.9.0 – 5.12.1
  • Aplicación NGINX Protege WAF 4.9.0 – 4.16.0
  • Aplicación NGINX Protege WAF 5.1.0 – 5.8.0
  • F5 DoS para NGINX 4.8.0
  • Aplicación NGINX Protege DoS 4.3.0 – 4.7.0
  • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
  • Estructura de puerta de enlace NGINX 2.0.0 – 2.5.1
  • Controlador de ingreso NGINX 3.5.0 – 3.7.2
  • Controlador de ingreso NGINX 4.0.0 – 4.0.1
  • Controlador de ingreso NGINX 5.0.0 – 5.4.1

En su propio aviso, Depthfirst dijo que la vulnerabilidad podría permitir que un atacante remoto y no autenticado corrompa el montón de un proceso de trabajo NGINX enviando un URI manipulado. Lo que hace que la vulnerabilidad sea grave es que se puede acceder a ella sin autenticación, puede usarse de manera confiable para desencadenar el desbordamiento del montón y puede conducir a la ejecución remota de código en el proceso de trabajo de NGINX.

«Un atacante que puede llegar a un servidor NGINX vulnerable a través de HTTP puede enviar una única solicitud que desborda el montón en el proceso de trabajo y logra la ejecución remota de código», dijo Depthfirst. «No existe ningún paso de autenticación, ningún requisito de acceso previo y no es necesaria una sesión existente».

«Los bytes escritos más allá de la asignación se derivan del URI del atacante, por lo que la corrupción la determina el atacante en lugar de ser aleatoria. Las solicitudes repetidas también se pueden usar para mantener a los trabajadores en un bucle de fallas y degradar la disponibilidad de cada sitio atendido por la instancia».

Ciberseguridad

También se parchearon en NGINX Plus y NGINX Open Source otras tres fallas:

  • CVE-2026-42946 (Puntuación CVSS v4: 8.3): una vulnerabilidad de asignación de memoria excesiva en los módulos ngx_http_scgi_module y ngx_http_uwsgi_module que podría permitir a un atacante remoto no autenticado con capacidades de adversario en el medio (AitM) controlar las respuestas de un servidor ascendente para leer la memoria del proceso de trabajo NGINX o reiniciarlo cuando se configura scgi_pass o uwsgi_pass.
  • CVE-2026-40701 (Puntuación CVSS v4: 6.3): una vulnerabilidad de uso después de la liberación en el módulo ngx_http_ssl_module que podría permitir que un atacante remoto no autenticado tenga un control limitado de la modificación de datos o reinicie el proceso de trabajo NGINX cuando la directiva ssl_verify_client está configurada en «activada» u «opcional» y la directiva ssl_ocsp está configurada en «activada».
  • CVE-2026-42934 (Puntuación CVSS v4: 6.3): una vulnerabilidad de lectura fuera de límites en el módulo ngx_http_charset_module que podría permitir que un atacante remoto no autenticado revele el contenido de la memoria o reinicie el proceso de trabajo de NGINX cuando se configuran las directivas charset, source_charset, charset_map y proxy_pass con el almacenamiento en búfer deshabilitado («off»).

Se recomienda a los usuarios que apliquen las últimas versiones para una protección óptima. Si el parche inmediato no es una opción para CVE-2026-42945, se recomienda a los usuarios cambiar la configuración de reescritura reemplazando capturas sin nombre con capturas con nombre en cada directiva de reescritura afectada.

Microsoft parchea 138 vulnerabilidades, incluidas fallas de DNS y Netlogon RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes parches para 138 vulnerabilidades de seguridad que abarca su cartera de productos, aunque ninguno de ellos ha sido catalogado como de conocimiento público o bajo ataque activo.

De los 138 defectos, 30 están clasificados como críticos, 104 como importantes, tres como moderados y uno como de gravedad baja. Hasta 61 vulnerabilidades se clasifican como errores de escalada de privilegios, seguidas de 32 de ejecución remota de código, 15 de divulgación de información, 14 de suplantación de identidad, ocho de denegación de servicio, seis de omisión de funciones de seguridad y dos fallas de manipulación.

La lista de actualizaciones también incluye una vulnerabilidad que fue reparada por AMD (CVE-2025-54518puntuación CVSS: 7,3) este mes. Se relaciona con un caso de aislamiento inadecuado de recursos compartidos dentro del caché de operación de la CPU en productos basados ​​en Zen 2 que podría permitir a un atacante corromper instrucciones ejecutadas en un nivel de privilegio diferente, lo que podría resultar en una escalada de privilegios.

Los parches también son además de 127 fallos de seguridad que Google ha abordado en Chromium, que forma la base del navegador Edge de Microsoft.

Una de las vulnerabilidades más graves parcheadas por Redmond es CVE-2026-41096 (Puntuación CVSS: 9,8), una falla de desbordamiento de búfer basada en montón que afecta al DNS de Windows y que podría permitir que un atacante no autorizado ejecute código a través de una red.

«Un atacante podría explotar esta vulnerabilidad enviando una respuesta DNS especialmente diseñada a un sistema Windows vulnerable, provocando que el cliente DNS procese incorrectamente la respuesta y corrompa la memoria», dijo Microsoft. «En ciertas configuraciones, esto podría permitir al atacante ejecutar código de forma remota en el sistema afectado sin autenticación».

Ciberseguridad

Microsoft también corrigió varias fallas clasificadas como críticas e importantes:

  • CVE-2026-42826 (Puntuación CVSS: 10,0): exposición de información confidencial a un actor no autorizado en Azure DevOps que permite a un atacante no autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-33109 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-42898 (Puntuación CVSS: 9,9): una vulnerabilidad de inyección de código en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red.
  • CVE-2026-42823 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Logic Apps que permite a un atacante autorizado elevar privilegios en una red.
  • CVE-2026-41089 (Puntuación CVSS: 9,8): un desbordamiento de búfer basado en pila en Windows Netlogon que permite a un atacante no autorizado ejecutar código a través de una red sin necesidad de iniciar sesión o tener acceso previo enviando una solicitud de red especialmente diseñada a un servidor de Windows que actúa como controlador de dominio.
  • CVE-2026-33823 (Puntuación CVSS: 9,6): una autorización inadecuada en Microsoft Teams que permite a un atacante autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-35428 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de comandos en Azure Cloud Shell que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40379 (Puntuación CVSS: 9,3): exposición de información confidencial a un actor no autorizado en Azure Entra ID que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40402 (Puntuación CVSS: 9,3): un usuario liberado en Windows Hyper-V que permite a un atacante no autorizado obtener privilegios del SISTEMA y acceder al entorno host de Hyper-V.
  • CVE-2026-41103 (Puntuación CVSS: 9,1): una implementación incorrecta del algoritmo de autenticación en el complemento SSO de Microsoft para Jira y Confluence que permite a un atacante no autorizado obtener acceso no autorizado a Jira o Confluence como un usuario válido y realizar acciones con los mismos permisos que la cuenta comprometida.
  • CVE-2026-33117 (Puntuación CVSS: 9,1): una autenticación incorrecta en Azure SDK que permite a un atacante no autorizado eludir una característica de seguridad en una red.
  • CVE-2026-42833 (Puntuación CVSS: 9,1): una ejecución con privilegios innecesarios en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red y obtener la capacidad de interactuar con las aplicaciones y el contenido de otros inquilinos.
  • CVE-2026-33844 (Puntuación CVSS: 9,0): una validación de entrada incorrecta en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40361 (Puntuación CVSS: 8,4): una vulnerabilidad de uso después de la liberación en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.
  • CVE-2026-40364 (Puntuación CVSS: 8,4): una vulnerabilidad de confusión de tipos en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.

«Esta vulnerabilidad crítica de elevación de privilegios permite a un atacante no autorizado hacerse pasar por un usuario existente presentando credenciales falsificadas, evitando así Entra ID», dijo Adam Barnett, ingeniero de software líder en Rapid7, sobre CVE-2026-41103.

Jack Bicer, director de investigación de vulnerabilidades de Action1, descrito CVE-2026-42898 como una falla crítica que permite a un atacante autenticado con privilegios bajos ejecutar código arbitrario a través de la red manipulando los datos de la sesión del proceso dentro de Dynamics CRM.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo Bicer.

Ciberseguridad

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría llevar a un compromiso organizacional más amplio y a una interrupción operativa».

También se recomienda a las organizaciones que actualicen los certificados de arranque seguro de Windows a sus homólogos de 2023 antes del próximo mes, cuando los certificados emitidos en 2011 caduquen. Microsoft anunció el cambio por primera vez en noviembre de 2025.

«La actualización más crítica que no es CVE implica la implementación obligatoria de certificados de arranque seguro actualizados», dijo Rain Baker, especialista senior en respuesta a incidentes de Nightwing. «Los dispositivos que no reciben estas actualizaciones antes de la fecha límite del 26 de junio enfrentan ‘fallos de seguridad catastróficos a nivel de arranque’ o estados de seguridad degradados. Asegúrese de que toda su flota rote con éxito a las nuevas anclas de confianza antes de la fecha límite del 26 de junio de 2026».

Más de 500 CVE en 2026 hasta ahora

Según Satnam Narang, ingeniero senior de investigación de Tenable, Microsoft ya ha parcheado más de 500 CVE en cinco meses del año. Este gran volumen de correcciones refleja una tendencia más amplia de la industria en la que el descubrimiento de vulnerabilidades ha alcanzado nuevos máximos, y una gran parte de ellas se han identificado mediante enfoques impulsados ​​por inteligencia artificial (IA).

Microsoft, en un informe publicado el martes, dijo que se espera que el descubrimiento de vulnerabilidades asistido por IA aumente la escala de los lanzamientos de Patch Tuesday en los próximos meses, y agregó que 16 de las fallas reparadas este mes en la red de Windows y la pila de autenticación se identificaron a través de su nuevo sistema de descubrimiento de vulnerabilidades multimodelo impulsado por IA, con nombre en código. MDASH (abreviatura de metrodel mes pasadodel agentico senvase harnés).

«En el lanzamiento de este mes, Microsoft descubrió una mayor proporción de los problemas abordados, en comparación con meses anteriores», dijo Tom Gallagher, vicepresidente de ingeniería del Centro de respuesta de seguridad de Microsoft, dicho. «Muchos de estos surgieron a través de inversiones e investigaciones en IA a través de nuestros equipos de ingeniería e investigación, incluido el uso del nuevo arnés de escaneo multimodelo impulsado por IA de Microsoft».

Microsoft también enfatizó que la escala y la velocidad del descubrimiento de vulnerabilidades provocadas por la IA pueden aumentar las demandas operativas y requieren un enfoque consistente y disciplinado para la gestión de riesgos a fin de garantizar que los problemas se mitiguen rápidamente y se solucionen de manera oportuna.

«Manténgase actualizado sobre los sistemas operativos, productos y parches compatibles, y revise la velocidad y consistencia de su cadencia de parches», dijo Gallagher. «Triaje por exposición e impacto, no por recuento bruto».

Otras recomendaciones descritas por Microsoft incluyen reducir la exposición innecesaria a Internet, mejorar la higiene de la configuración, eliminar la autenticación heredada, habilitar la autenticación multifactor (MFA), aplicar controles de acceso estrictos, segmentar entornos para contener incidentes e invertir en detección y respuesta.

«El trabajo de encontrar y solucionar vulnerabilidades continúa volviéndose más rápido, más amplio y más riguroso en toda la industria», afirmó el gigante tecnológico. «Lo que animamos a su vez es una mirada reflexiva para ver si las prácticas que funcionaron bien para el panorama de parches de hace unos años todavía se adaptan bien al rumbo que lleva el panorama».

«Los fundamentos no han cambiado. El ritmo al que deben aplicarse está cambiando, y las organizaciones que se ajusten a él serán las mejor posicionadas para lo que viene después».

Empresa energética azerbaiyana afectada por repetida explotación de Microsoft Exchange – CYBERDEFENSA.MX

Un actor de amenazas con afiliaciones a China ha sido vinculado a una «intrusión de múltiples ondas» dirigida a una compañía de petróleo y gas azerbaiyana no identificada entre finales de diciembre de 2025 y finales de febrero de 2026, lo que marca una expansión de sus objetivos.

La actividad ha sido atribuido por Bitdefender con confianza moderada a alta a un grupo de hackers conocido como Gorrión famoso (también conocido como UAT-9244), que comparte cierto nivel de superposición táctica con grupos rastreados bajo los apodos Earth Estries y Salt Typhoon.

El ataque allana el camino para el despliegue de dos puertas traseras distintas en tres oleadas distintas: Deed RAT (también conocido como Snappybee), un sucesor de ShadowPad que utilizan múltiples grupos de espionaje del nexo con China, y TernDoor, que fue descubierto recientemente en ataques dirigidos a infraestructuras de telecomunicaciones en América del Sur desde 2024.

Ciberseguridad

Lo notable de la campaña es que aprovechó repetidamente el mismo punto de entrada vulnerable de Microsoft Exchange Server a pesar de varios intentos de remediación, intercambiando puertas traseras cada vez: Deed RAT el 25 de diciembre de 2025, TernDoor a finales de enero/principios de febrero de 2026 y un Deed RAT modificado a finales de febrero de 2026. Se estima que los atacantes explotaron la cadena ProxyNotShell para obtener acceso inicial.

«Este ataque extiende la conocida victimología de FamousSparrow a una región donde el papel de Azerbaiyán en la seguridad energética europea ha aumentado materialmente tras la expiración en 2024 del acuerdo de tránsito de gas entre Rusia y Ucrania y las interrupciones del Estrecho de Ormuz en 2026», dijo la empresa rumana de ciberseguridad en un informe compartido con The Hacker News.

«La intrusión ilustra que los actores explotarán y volverán a explotar la misma ruta de acceso hasta que se parchee la vulnerabilidad original, se roten las credenciales comprometidas y se interrumpa por completo la capacidad del atacante para regresar».

Se dice que el acceso inicial fue seguido por intentos de implementar web shells para establecer un punto de apoyo persistente y, finalmente, implementar Deed RAT utilizando una técnica evolucionada de carga lateral de DLL que aprovecha el binario legítimo de LogMeIn Hamachi para cargar y lanzar una DLL no autorizada que es responsable de ejecutar la carga útil principal.

«A diferencia de la carga lateral de DLL estándar que se basa en un simple reemplazo de archivos, este método anula dos funciones exportadas específicas dentro de la biblioteca maliciosa», explicó Bitdefender. «Esto crea un disparador de dos etapas que controla la ejecución del cargador Deed RAT a través del flujo de control natural de la aplicación host, evolucionando aún más las capacidades de evasión de defensa de la carga lateral de DLL tradicional».

También se ha descubierto que los ataques realizan movimientos laterales para ampliar su acceso dentro de la red comprometida y establecer un punto de apoyo redundante para garantizar la resiliencia en caso de que la actividad sea detectada y eliminada.

Ciberseguridad

La segunda ola, por otro lado, tuvo lugar casi un mes después de la intrusión inicial, con el adversario intentando sin éxito emplear la carga lateral de DLL para soltar TernDoor mediante Mofu Loader, un cargador de código shell anteriormente atribuido a GroundPeony.

La empresa azerbaiyana fue atacada por tercera vez a finales de febrero de 2026, cuando los actores de amenazas intentaron una vez más implementar una versión modificada de Deed RAT, lo que indica esfuerzos activos para refinar y evolucionar su arsenal de malware. Este artefacto utiliza «sentinelonepro [.]com» para comando y control (C2).

«Esta intrusión no debe verse como un compromiso aislado, sino como una operación sostenida y adaptativa realizada por un actor que repetidamente buscó recuperar y ampliar el acceso dentro del entorno de la víctima», dijo Bitdefender. «A lo largo de múltiples oleadas de actividad, se revisó la misma ruta de acceso, se introdujeron nuevas cargas útiles y se establecieron puntos de apoyo adicionales, lo que subraya un alto grado de persistencia y disciplina operativa».

El sistema de inteligencia artificial MDASH de Microsoft encuentra 16 fallas de Windows solucionadas en el parche del martes – CYBERDEFENSA.MX

Microsoft ha presentado un nuevo sistema impulsado por inteligencia artificial (IA) multimodelo llamado MDASH para facilitar el descubrimiento y la corrección de vulnerabilidades a escala, y agregó que algunos clientes lo están probando como parte de una vista previa privada limitada.

MDASH, abreviatura de metrodel mes pasadodel agentico senvase harness, está diseñado como un sistema independiente del modelo que utiliza agentes de inteligencia artificial personalizados para diferentes clases de vulnerabilidad para descubrir, validar y probar de forma autónoma defectos explotables en bases de código complejas como Windows.

«A diferencia de los enfoques de un solo modelo, el arnés organiza más de 100 agentes de IA especializados en un conjunto de modelos fronterizos y destilados para descubrir, debatir y probar errores explotables de un extremo a otro», dijo Taesoo Kim, vicepresidente de seguridad de agentes de Microsoft. dicho.

Ciberseguridad

MDASH se concibe como una «canalización estructurada» que ingiere una base de código y produce hallazgos validados y probados a través de una serie de acciones.

Comienza analizando el código fuente para construir un modelo de amenaza y una superficie de ataque, ejecutando agentes «auditores» especializados sobre rutas de código candidato para señalar problemas potenciales, ejecutando un segundo conjunto de agentes «debatientes» que validan los hallazgos, agrupando hallazgos semánticamente equivalentes y finalmente demostrando la existencia de las vulnerabilidades.

El sistema funciona con un panel configurable de modelos, con modelos de última generación (SOTA) utilizados para el razonamiento, modelos destilados para la validación de pases de gran volumen y un segundo modelo SOTA separado para contrapunto independiente.

«El desacuerdo entre modelos es en sí mismo una señal: cuando un auditor señala algo como sospechoso y el polemista no puede refutarlo, la credibilidad posterior de ese hallazgo aumenta», explicó Microsoft. «Un auditor no razona como un polemista, que no razona como un probador. Cada etapa del oleoducto tiene su propia función, régimen rápido, herramientas y criterios de parada».

Redmond señaló que los agentes especializados se construyeron en base a vulnerabilidades y exposiciones comunes (CVE) pasadas y sus parches. También dijo que la arquitectura permite la portabilidad entre generaciones de modelos.

MDASH ya se puso a prueba y se descubrieron 16 de las vulnerabilidades que se solucionaron en el lanzamiento del martes de parches de este mes. Las deficiencias abarcan toda la pila de autenticación y redes de Windows, incluidas dos fallas críticas que podrían allanar el camino para la ejecución remota de código:

  • CVE-2026-33824 (Puntuación CVSS: 9,8): una vulnerabilidad de doble liberación en «ikeext.dll» que podría permitir que un atacante no autenticado envíe paquetes especialmente diseñados a una máquina Windows con Internet Key Exchange (IKE) versión 2 habilitada, lo que lleva a la ejecución remota de código.
  • CVE-2026-33827 (Puntuación CVSS: 8.1): una vulnerabilidad de condición de carrera en Windows TCP/IP («tcpip.sys») que permite a un atacante no autorizado enviar un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado, lo que lleva a la explotación de la ejecución remota de código.

La noticia de MDASH sigue al debut del Proyecto Glasswing y OpenAI Daybreak de Anthropic, los cuales son iniciativas de ciberseguridad impulsadas por IA para acelerar el descubrimiento, la validación y la remediación de vulnerabilidades antes de que puedan ser descubiertas por malos actores.

«La implicación estratégica es clara: el descubrimiento de la vulnerabilidad de la IA ha pasado de la curiosidad de la investigación a la defensa de nivel de producción a escala empresarial, y la ventaja duradera radica en el sistema de agentes alrededor del modelo en lugar de cualquier modelo en sí», dijo Kim.

La mayoría de los programas de reparación nunca confirman que la solución realmente funcionó – CYBERDEFENSA.MX

Los equipos de seguridad nunca han tenido mejor visibilidad de sus entornos y nunca han sido peores a la hora de confirmar que lo que reparan permanece fijo.

El informe M-Trends 2026 de Mandiant sitúa el tiempo medio de explotación en un estimado negativo de siete días. El DBIR 2025 de Verizon sitúa el tiempo medio para remediar las vulnerabilidades de los dispositivos perimetrales en 32 días. Es comprensible que estas cifras hayan impulsado a la industria hacia una respuesta clara: priorizar mejor, parchear más rápido. Ese consejo es necesario. También está incompleto. Porque la pregunta que todavía no recibe suficiente atención es la siguiente: cuando aplicas el parche, ¿cómo sabes que funcionó?

Los mitos no cambiaron el problema. Cambió la velocidad y facilidad de explotación.

Las discusiones sobre el impacto de la IA se han centrado en la velocidad: el desarrollo de exploits es cada vez más barato, más rápido y menos dependiente de las habilidades humanas de élite.

Para la remediación, esto cambia lo que está en juego. Muchas correcciones se marcan como «remediadas» cuando lo que realmente sucedió fue un parche del proveedor que resultó ser evitable, o una solución alternativa que dependía de que los atacantes se comportaran de cierta manera. Esas solían ser apuestas bastante seguras. Ya no lo son. La cuestión ya no es la velocidad de la remediación. La pregunta es si su solución realmente eliminó la exposición o simplemente movió el ticket a «Listo».

Parche perfecto, pero aún vulnerable

No todas las exposiciones se pueden parchear. Una regla de firewall débil deja la puerta abierta, por ejemplo. Se descubrió que la regla de política fue reescrita y supuestamente aplicada. ¿Pero lo fue? Cuando se aplica un parche, obtienes confirmación. Cuando se establece un privilegio, o se configura una política EDR o una configuración SIEM, es necesario realizar una prueba para verificar que haya surtido efecto.

La costura organizacional donde las semanas desaparecen

Incluso con hallazgos validados y de alta señal, el retraso entre la identificación y la remediación es principalmente organizacional. Encuentras el riesgo. No eres dueño de la solución. Los equipos que lo poseen operan en diferentes cronogramas con diferentes prioridades. Los hallazgos no se consolidan en acciones que la ingeniería pueda ejecutar, por lo que la señal se pierde nuevamente.

En entornos híbridos y nativos de la nube, la propiedad se vuelve más confusa: una vulnerabilidad puede ubicarse en la capa de aplicación, la capa de infraestructura o en una dependencia de terceros. Y una vez que llega a algún lugar, la remediación pasa por cualquier proceso que el equipo ya utilice, cambia las ventanas para TI y DevOps, y acelera los compromisos para ingeniería. Los resultados de seguridad terminan compitiendo con lo que ya estaba en el cronograma y, por lo general, pierden. Los atacantes acelerados por IA no están esperando la siguiente ventana de cambio o el próximo sprint.

La consolidación y la automatización son necesarias. No son suficientes.

El arrastre operativo tiene soluciones reales. Consolide los hallazgos relacionados para que varios problemas validados que se remontan al mismo balanceador de carga mal configurado se conviertan en un ticket con un solo propietario. Automatice el enrutamiento, la asignación, el cumplimiento de SLA y las rutas de escalamiento. Aprovecha el flujo de trabajo de las hojas de cálculo y los mensajes de Slack.

Pero el rendimiento y la velocidad indican qué tan rápido se mueve el sistema, no si está funcionando. Puede enviar un ticket consolidado a un propietario confirmado en minutos, hacer cumplir el SLA, escalarlo según lo programado y aun así cerrar un ticket que no eliminó la exposición. Tal vez la solución alternativa no sobreviva a un cambio de configuración, la solución se implementó en tres de los cuatro sistemas afectados o el parche se aplicó exitosamente pero dejó intacta una mala configuración circundante.

El ticket dice «resuelto». La vía de ataque sigue abierta. Cuando la IA puede derivar y volver a derivar de forma autónoma cadenas de exploits como lo demostró Mythos, la falsa confianza es lo más costoso en su programa de seguridad.

La reválida es la disciplina que falta

La revalidación debería significar que el riesgo ya no existe. Una nueva prueba sólo valida que el ataque original no existe. Debe validar que el riesgo en sí no existe.

Cuando cada solución se vuelve a probar y los resultados son visibles tanto para los líderes de seguridad como de ingeniería, las soluciones parciales y las soluciones alternativas se marcan inmediatamente en lugar de permanecer en un panel. Crea un circuito de retroalimentación que hace que todo el sistema se autocorrija.

El flujo de trabajo de remediación que se mantiene en las condiciones actuales: hallazgos validados consolidados en acciones de reparación, enviados a propietarios confirmados, rastreados hasta el cierre y luego revalidados para confirmar que el riesgo subyacente ha desaparecido, no solo la ruta de ataque original. Plataforma de Pentera está diseñado para ese modelo operativo, conectando el flujo de trabajo de remediación con la validación posterior a la corrección para que los equipos puedan medir si el riesgo realmente se eliminó.

Tres preguntas que separan un sistema de una esperanza

  • ¿Cuál es su tiempo promedio para remediar un hallazgo validado y explotable? Si no puede responder esto, está midiendo la actividad, no los resultados.
  • Cuando se aplica una solución, ¿cómo se confirma que funcionó? Si la respuesta es «el ingeniero cerró el ticket», pregúntese cuántos de esos hallazgos solucionados sobrevivirían a una nueva prueba.
  • ¿Está midiendo tickets cerrados o riesgo cerrado? El rendimiento de los tickets le indica que el equipo está ocupado. No te dice que la exposición ha desaparecido. Los programas mejoran cuando consolidan los hallazgos sobre el riesgo subyacente y rastrean si ese riesgo realmente desaparece.

Las organizaciones que entiendan esto serán las que dejen de tratar la remediación como algo que sucede después de que se haya realizado el trabajo de seguridad y comiencen a tratarla como el lugar donde realmente se mide el trabajo de seguridad.

Nota: Este artículo ha sido escrito y contribuido de manera experta por Nimrod Zantkern Lavi, Director de Producto, Pentera.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

[Webinar] Por qué sus herramientas de AppSec no siguen el «camino letal» (y cómo solucionarlo) – CYBERDEFENSA.MX

TL;DR: Deja de perseguir miles de alertas de «brindis». Únase a los expertos de Wiz y Okta/GitLab para aprender cómo los piratas informáticos conectan pequeños fallos para crear una «cadena letal» con sus datos y cómo romperlos. Regístrese para la sesión informativa estratégica aquí.

La mayoría de las herramientas de seguridad funcionan como una alarma de humo que se activa cada vez que quemas una tostada. Recibes tantas alertas que eventualmente comienzas a ignorarlas.

¿El verdadero peligro? Mientras su equipo está ocupado arreglando 100 alertas «brindis», un atacante sofisticado está construyendo silenciosamente una Cadena letal a través de su sistema.

¿Qué es una «Cadena Letal»? Los piratas informáticos ya rara vez buscan una gran «puerta abierta». En cambio, encuentran una serie de «grietas» diminutas y de bajo riesgo que por sí solas no dan miedo. Al conectar estas grietas, pasando de un pequeño error de codificación a una mala configuración de la nube, crean una ruta directa a sus datos más confidenciales.

Si tus herramientas solo miran el código o nube de forma aislada, no se ve el panorama general. Estás volando a ciegas.

El informe: deja de adivinar. Iniciar el mapeo.

Únase a los líderes de seguridad la próxima semana para profundizar en vivo en los patrones de ataque más peligrosos de la actualidad con los expertos de la industria Mike McGuire (Wiz) y Salman Ladha (ex-Okta/GitLab/Auth0).

Qué cubriremos:

  • Más allá de la alerta: Cómo saber qué errores son realmente «mortales» mediante el mapeo de rutas de ataque del mundo real.
  • La brecha del código a la nube: Por qué a los piratas informáticos les encanta el «espacio en blanco» entre sus entornos de desarrollo y producción.
  • Cortando el ruido: Un marco práctico para ayudar a su equipo a dejar de perder el tiempo en alertas que no importan.

El valor de acompañarnos en vivo es el Acceso Directo. Después de la sesión informativa, realizaremos una sesión abierta de preguntas y respuestas en la que podrá exponer sus desafíos específicos de arquitectura o canalización a Mike y Salman.

Guarde su asiento: regístrese gratis aquí

¿No puedes hacer el tiempo en vivo? Regístrese de todos modos y le enviaremos la grabación completa inmediatamente después de la sesión.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

GemStuffer abusa de más de 150 RubyGems para filtrar datos eliminados del portal del Consejo del Reino Unido – CYBERDEFENSA.MX

Los investigadores de ciberseguridad llaman la atención sobre una nueva campaña denominada GemStuffer que se ha dirigido al repositorio RubyGems con más de 150 gemas que utilizan el registro como canal de filtración de datos en lugar de distribución de malware.

«Los paquetes no parecen diseñados para comprometer a los desarrolladores en masa», Socket dicho. «Muchos tienen poca o ninguna actividad de descarga, y las cargas útiles son repetitivas, ruidosas e inusualmente autónomas».

«En cambio, los scripts obtienen páginas de portales de servicios democráticos del gobierno local del Reino Unido, empaquetan las respuestas recopiladas en archivos .gem válidos y publican esas gemas en RubyGems utilizando claves API codificadas».

El desarrollo se produce cuando RubyGems deshabilitó temporalmente el registro de nuevas cuentas luego de lo que se describió como un gran ataque malicioso. Si bien no está claro si los dos conjuntos de actividades están relacionados, la compañía de seguridad de aplicaciones dijo que GemStuffer se ajusta al «mismo patrón de abuso», que implica el uso de paquetes recién creados con nombres basura para alojar los datos extraídos.

En un nivel alto, la campaña abusa de RubyGems como lugar para presentar el contenido del consejo eliminado. Para ello, obtiene las URL codificadas de los portales del consejo del Reino Unido, empaqueta las respuestas HTTP en archivos .gem válidos y publica esos archivos en RubyGems utilizando credenciales de registro integradas.

Ciberseguridad

En algunos casos, la carga útil incrustada dentro de la gema crea un entorno de credenciales de RubyGems temporal en «/tmp», anula la variante del entorno HOME, crea una gema localmente y la envía a RubyGems usando el interfaz de línea de comandos de gemas (CLI), en lugar de depender de las credenciales de RubyGems preexistentes en la máquina de destino.

Se ha descubierto que otras variantes de las gemas maliciosas evitan el componente CLI y prefieren cargar el archivo directamente a la API de RubyGems a través de una solicitud HTTP POST. Una vez que se han publicado las nuevas gemas, todo lo que un atacante tiene que hacer es ejecutar un comando de «búsqueda de gemas» con el nombre y la versión de la gema para acceder a los datos extraídos.

Se ha descubierto que la novedosa campaña de scraping está dirigida a los portales públicos ModernGov utilizados por Lambeth, Wandsworth y Southwark, con el objetivo de recopilar calendarios de reuniones de comités, listados de elementos de la agenda, documentos PDF vinculados, información de contacto de funcionarios y contenido de feeds RSS. No está claro cuáles son exactamente los objetivos finales, ya que la información parece ser de acceso público de todos modos.

Socket ha evaluado que la recopilación y el archivo masivos y sistemáticos de estos datos plantea la posibilidad de que el atacante pueda estar aprovechando el «acceso al portal del consejo como pivote para demostrar su capacidad contra la infraestructura gubernamental».

«Puede ser spam de registro, un gusano de prueba de concepto, un raspador automatizado que utiliza indebidamente RubyGems como capa de almacenamiento o una prueba deliberada de abuso de registro de paquetes», dijo Socket. «Pero la mecánica es intencional: generación repetida de gemas, incrementos de versión, credenciales RubyGems codificadas, envíos directos de registro y datos extraídos incrustados dentro de archivos de paquetes».

Android agrega registro de intrusiones para análisis forenses sofisticados de software espía – CYBERDEFENSA.MX

Google el martes desvelado una nueva característica opcional de Android llamada Registro de intrusiones para almacenar registros forenses para analizar mejor los ataques sofisticados de software espía.

Registro de intrusiones, disponible como parte de Modo de protección avanzadapermite «un registro forense persistente y que preserva la privacidad para permitir la investigación de los dispositivos en caso de sospecha de un compromiso», dijo la compañía.

El artículo, añadió, fue desarrollado en colaboración con Amnistía Internacional y Reporteros Sin Fronteras. Según un documento de ayuda compartido por Google, registra las actividades del dispositivo y de la red a diario, incluida información sobre el comportamiento del dispositivo y las diversas aplicaciones que se ejecutan en él.

Los tipos de actividades registradas se enumeran a continuación:

  • Actividad de la aplicación (por ejemplo, cuando se inicia un proceso de aplicación)
  • Instalaciones, actualizaciones y desinstalaciones de aplicaciones
  • Conexiones de red como iniciar y detener Wi-Fi, Bluetooth, búsquedas de DNS y direcciones IP
  • Transferencias de archivos hacia o desde el dispositivo a través de USB
  • Cambios en los certificados del sistema.
  • Cuando el dispositivo está bloqueado o desbloqueado

Google también señaló que los datos de registro están cifrados de extremo a extremo por el dispositivo y se almacenan en los servidores de Google. Las claves de cifrado están protegidas por la contraseña de la cuenta de Google y las credenciales de bloqueo de pantalla, lo que significa que ningún tercero, incluido el propio Google, puede acceder a los registros, aparte del propietario del dispositivo.

Ciberseguridad

«Al almacenar los datos en un servidor seguro, ni siquiera el malware instalado en el teléfono inteligente puede acceder a ellos, eliminarlos o manipularlos», Reporteros sin Fronteras dicho. «El cifrado de extremo a extremo también garantiza que ni Google ni los actores estatales puedan acceder a los datos. La función Intrusion Logging en particular permite la detección y el análisis forense incluso de ataques muy sofisticados y que antes eran difíciles de detectar».

Los registros cifrados se almacenan durante un período de 12 meses, tras el cual se borran automáticamente. Una vez que se habilita el registro de intrusiones, un usuario no puede eliminar los registros antes de la ventana de vencimiento de 12 meses, incluso si la cuenta está cerrada o la función está desactivada. Los usuarios tienen la opción de descargar los registros sin conexión, si prefieren conservarlos durante períodos más prolongados.

Dicho esto, Google ha enfatizado que una vez que los registros se descargan y descifran, los usuarios son responsables de su seguridad. «En ciertos entornos legales o regulatorios, es posible que la ley le exija que proporcione acceso a sus datos descifrados o a sus credenciales de seguridad», señaló.

Otra cosa a tener en cuenta al habilitar la función es que también registra eventos de red generados durante la navegación de incógnito en Chrome, como búsquedas de DNS y conexiones IP, ya que opera a nivel del sistema y no distingue entre los modos de navegación. En otras palabras, cualquiera que tenga acceso a los registros descifrados puede obtener qué sitios web se visitaron, pero no puede inferir páginas específicas de esos sitios.

La motivación detrás del registro de intrusiones es que una persona de alto riesgo, que sospecha que puede haber sido atacada por herramientas de vigilancia avanzadas debido a quiénes son y qué hacen, puede compartir el registro de actividad con expertos en seguridad confiables para un examen detallado.

Los registros se pueden descargar navegando a la aplicación Configuración y luego tocando Seguridad y privacidad -> Protección avanzada -> Registro de intrusiones -> Registros de acceso. Actualmente, la función se está implementando en todos los dispositivos que ejecutan la actualización de Android del 16 de diciembre y versiones posteriores.

«Con Intrusion Logging, Google es el primer proveedor importante que aborda de forma proactiva el desafío de detectar ataques avanzados en dispositivos», dijo Donncha Ó Cearbhaill, jefe del Laboratorio de Seguridad de Amnistía Internacional. dicho en un comunicado. «Al poner a disposición de los investigadores más datos forenses consensuados, podemos hacer la vida más difícil a los atacantes y ayudar a la sociedad civil a exigir responsabilidades cuando sus dispositivos son atacados ilegalmente por software espía y herramientas de extracción de datos móviles».

Otras funciones de privacidad y seguridad llegarán a Android

Además del registro de intrusiones, Google ha anunciado una serie de mejoras de privacidad y seguridad, incluidas llamadas financieras verificadas, una nueva función de protección contra suplantación de llamadas telefónicas para combatir ataques en los que los estafadores se hacen pasar por bancos para engañar a los usuarios para que revelen datos confidenciales o transfieran fondos.

Cuando los usuarios reciben una llamada que parece ser de un banco participante, Android solicita a la aplicación de banca en línea instalada que confirme si realmente están intentando comunicarse con el cliente. Si la aplicación confirma que no se está realizando tal cosa, el sistema finaliza automáticamente la llamada.

«Su banco o institución financiera también puede designar números como sólo entrantes, lo que significa que nunca los usan para llamar a los clientes», dijo Google. «Las llamadas entrantes de estos números finalizarán directamente». Se espera que la función esté disponible en dispositivos Android 11+ con Revolut, Itaú y Nubank en las próximas semanas, antes de expandirse a más bancos a finales de este año.

Ciberseguridad

Otros cambios notables se enumeran a continuación:

  • Ampliar la detección de amenazas en vivo para emitir advertencias sobre comportamientos sospechosos de aplicaciones, incluido el reenvío de SMS y las superposiciones de accesibilidad que suelen utilizar los troyanos bancarios de Android para robar credenciales.
  • Evaluación de archivos APK descargados a través de Chrome en Android en busca de malware conocido cuando la Navegación segura está habilitada antes de su instalación.
  • Eliminar el acceso a la API de servicios de accesibilidad de todas las aplicaciones que no estén etiquetadas como herramientas de accesibilidad.
  • Deshabilitar el desbloqueo de dispositivo a dispositivo y la compatibilidad con Chrome WebGPU.
  • Agregar detección de estafas para notificaciones de chat.
  • Mejora de la función Marcar como perdido de Find Hub con la capacidad de bloquear un teléfono con autenticación biométrica, evitando que los ladrones desactiven el seguimiento del dispositivo si un dispositivo está marcado como perdido. Activar Marcar como perdido también activa protecciones adicionales como ocultar configuraciones rápidas y deshabilitar nuevas conexiones Wi-Fi y Bluetooth.
  • Reducir la cantidad de veces que un tercero con acceso físico a un dispositivo puede adivinar el PIN o la contraseña, además de implementar tiempos de espera más largos entre intentos fallidos.
  • Mejorar la recuperación del dispositivo al hacer que se pueda acceder al número IMEI de un dispositivo a través de la pantalla de bloqueo en dispositivos con Android 12 o superior.
  • Mejores controles de privacidad que permiten a los usuarios compartir su ubicación precisa temporalmente para tareas específicas mientras una aplicación específica está abierta y brindan acceso a contactos específicos a una aplicación de terceros, en lugar de compartir toda la libreta de direcciones.
  • Presentamos AISeal con pKVM para el aislamiento en el dispositivo, respaldado por hardware, del procesamiento de datos relacionados con la inteligencia artificial (IA).
  • Ampliar la transparencia binaria en Android para garantizar la integridad mediante la verificación de compilaciones oficiales y un libro de contabilidad público para aplicaciones auténticas de Google y API de GMS fundamentales.
  • Ocultar contraseñas de un solo uso (OTP) de SMS de la mayoría de las aplicaciones durante tres horas para bloquear el robo de OTP por parte de aplicaciones maliciosas a las que se les ha otorgado el permiso de SMS.
  • Brindar a los operadores la capacidad de desactivar 2G de forma predeterminada para proteger a los clientes de las vulnerabilidades de la tecnología heredada.
  • Reforzar la protección de datos mediante la introducción criptografía poscuántica para protegerse contra futuras amenazas.
  • incorporando controles de usuario explícitos para activar y desactivar funciones completas, barreras de seguridad y transparencia al usar Gemini en Android.

«Al mejorar las protecciones contra estafas bancarias y ampliar protecciones potentes como Live Threat Detección y Android Advanced Protection, garantizamos que Android siga siendo la plataforma más segura», afirmó Eugene Liderman, director de seguridad y privacidad de Android.

La nueva vulnerabilidad de Exim BDAT expone las compilaciones de GnuTLS a una posible ejecución de código – CYBERDEFENSA.MX

Exim ha publicado actualizaciones de seguridad para abordar un problema de seguridad grave que afecta a ciertas configuraciones y que podría permitir la corrupción de la memoria y la posible ejecución de código.

Exim es un Agente de transferencia de correo (MTA) de código abierto diseñado para sistemas tipo Unix para recibir, enrutar y entregar correo electrónico.

La vulnerabilidad, rastreada como CVE-2026-45185, también conocida como Dead.Letter, se ha descrito como una vulnerabilidad de uso después de la liberación en el análisis del cuerpo del mensaje de transmisión de datos binarios (BDAT) de Exim cuando GnuTLS maneja una conexión TLS.

«La vulnerabilidad se activa durante el manejo del cuerpo del mensaje BDAT cuando un cliente envía una alerta TLS close_notify antes de que se complete la transferencia del cuerpo, y luego continúa con un byte final en texto sin cifrar en la misma conexión TCP», Exim dicho en un aviso publicado hoy.

Ciberseguridad

«Esta secuencia de eventos puede hacer que Exim escriba en un buffer de memoria que ya ha sido liberado durante la desconexión de la sesión TLS, lo que lleva a la corrupción del montón. Un atacante sólo necesita poder establecer una conexión TLS y usar la extensión SMTP CHUNKING (BDAT). «

El problema afecta a todas las versiones de Exim desde 4.97 hasta 4.99.2 inclusive. Dicho esto, solo afecta a las compilaciones que usan USE_GNUTLS=yes, lo que significa que las compilaciones que dependen de otras bibliotecas TLS como OpenSSL no se ven afectadas.

A Federico Kirschbaum, jefe del Laboratorio de Seguridad de XBOW, una plataforma autónoma de pruebas de ciberseguridad, se le atribuye el mérito de descubrir e informar la falla el 1 de mayo de 2026.

«Durante el cierre de TLS, Exim libera su buffer de transferencia TLS, pero un contenedor de recepción BDAT anidado aún puede procesar bytes entrantes y terminar llamando a ungetc(), que escribe un solo carácter (\n) en la región liberada», Kirschbaum dicho. «Esa escritura de un byte aterriza en los metadatos del asignador de Exim, corrompiendo la forma interna del asignador; luego el exploit aprovecha esa corrupción para obtener más primitivos».

XBOW describió la vulnerabilidad como «uno de los errores de mayor calibre» descubiertos en Exim hasta la fecha, y agregó que activarla casi no requiere configuración especial en el servidor.

La deficiencia se solucionó en la versión 4.99.3. Se recomienda a todos los usuarios que actualicen lo antes posible. No existen mitigaciones que resuelvan la vulnerabilidad.

«La solución garantiza que la pila de procesamiento de entrada se restablezca limpiamente cuando se recibe una notificación de cierre TLS durante una transferencia BDAT activa, evitando que se utilicen los punteros obsoletos», señaló Exim.

Esta no es la primera vez que se revelan errores críticos de uso después de la liberación en Exim. A finales de 2017, Exim parchó una vulnerabilidad de uso después de la liberación en el demonio SMTP (CVE-2017-16943puntuación CVSS: 9,8) que atacantes no autenticados podrían haber aprovechado para lograr la ejecución remota de código mediante comandos BDAT especialmente diseñados y tomar el control del servidor de correo electrónico.