{"id":1418,"date":"2026-07-03T23:00:57","date_gmt":"2026-07-03T23:00:57","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/defectos-sin-parches-revelados-en-sistemas-de-archivos-incluidos-en-millones-de-dispositivos-integrados-cyberdefensa-mx\/"},"modified":"2026-07-03T23:00:57","modified_gmt":"2026-07-03T23:00:57","slug":"defectos-sin-parches-revelados-en-sistemas-de-archivos-incluidos-en-millones-de-dispositivos-integrados-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/defectos-sin-parches-revelados-en-sistemas-de-archivos-incluidos-en-millones-de-dispositivos-integrados-cyberdefensa-mx\/","title":{"rendered":"Defectos sin parches revelados en sistemas de archivos incluidos en millones de dispositivos integrados \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La empresa de seguridad runZero ha revelado siete vulnerabilidades en <a href=\"https:\/\/elm-chan.org\/fsw\/ff\/\">Gordos<\/a>una peque\u00f1a biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD.<\/p>\n<p>Los defectos son importantes porque los FatF est\u00e1n en casi todas partes. Se env\u00eda dentro del firmware que ejecuta c\u00e1maras de seguridad, drones, controladores industriales, billeteras criptogr\u00e1ficas de hardware y otros dispositivos integrados en sistemas operativos en tiempo real.<\/p>\n<p>En los sistemas m\u00e1s afectados, un atacante que introduce una unidad USB, una tarjeta SD o un archivo de actualizaci\u00f3n con trampa explosiva en un dispositivo puede da\u00f1ar su memoria y ejecutar su propio c\u00f3digo.<\/p>\n<p>Muchos dispositivos integrados carecen de las protecciones de memoria que se encuentran en los tel\u00e9fonos y computadoras de escritorio, raz\u00f3n por la cual runZero <a href=\"https:\/\/www.runzero.com\/blog\/fatfs-bugs\/\" target=\"_blank\">dice<\/a> \u00abCualquier acceso f\u00edsico conduce a una fuga\u00bb. Un quiosco p\u00fablico, una c\u00e1mara con ranura SD, un cajero autom\u00e1tico o una m\u00e1quina de votaci\u00f3n con puerto USB no deber\u00edan ceder el control total despu\u00e9s de un momento de acceso f\u00edsico, pero aqu\u00ed s\u00ed pueden.<\/p>\n<p>Los siete errores funcionan de la misma manera b\u00e1sica. El dispositivo intenta leer un volumen de almacenamiento o una imagen de firmware que ha sido deliberadamente mal formado y FatFs maneja mal los datos incorrectos. runZero calific\u00f3 el conjunto CVSS de medio a alto, sin cr\u00edticas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El error del titular es <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-6682\">CVE-2026-6682<\/a> (CVSS 7.6), un desbordamiento de n\u00fameros enteros en el c\u00f3digo que monta un volumen FAT32. Los malos c\u00e1lculos pueden producir un tama\u00f1o de archivo falso, que el c\u00f3digo posterior trata como una longitud de lectura real. En hardware real, esto puede convertirse en corrupci\u00f3n de memoria y ejecuci\u00f3n de c\u00f3digo.<\/p>\n<p>Aqu\u00ed est\u00e1n los siete, los peores primero seg\u00fan la clasificaci\u00f3n de runZero:<\/p>\n<ul>\n<li><b>CVE-2026-6682 (7.6, Alto):<\/b> Desbordamiento de enteros de montaje FAT32 que provoca da\u00f1os en la memoria y posible ejecuci\u00f3n de c\u00f3digo. Accesible a trav\u00e9s de algunas actualizaciones de firmware, no solo de medios f\u00edsicos.<\/li>\n<li><b>CVE-2026-6687 (7.6, Alto): <\/b>un campo de etiqueta de volumen exFAT desborda un peque\u00f1o b\u00fafer, lo que le da al atacante un punto de apoyo limpio para la corrupci\u00f3n de la memoria.<\/li>\n<li><b>CVE-2026-6688 (7.6, Alto):<\/b> Los nombres de archivos largos desbordan el c\u00f3digo contenedor que muchos proyectos colocan alrededor de FatF, como un strcpy de fno.fname en un b\u00fafer fijo. Es dif\u00edcil de solucionar solo dentro de los FatF.<\/li>\n<li><b>CVE-2026-6685 (6.1, Medio):<\/b> un ajuste matem\u00e1tico en el manejo de cach\u00e9 en vol\u00famenes fragmentados que pueden corromper datos silenciosamente.<\/li>\n<li><b>CVE-2026-6683 (4.6, Medio):<\/b> una divisi\u00f3n exFAT por cero que bloquea el dispositivo. En un flujo de actualizaci\u00f3n, puede bloquear el hardware. Tambi\u00e9n se puede acceder a trav\u00e9s de algunas actualizaciones de firmware.<\/li>\n<li><b>CVE-2026-6686 (4.6, Medio):<\/b> un archivo extendido m\u00e1s all\u00e1 de su final puede filtrar datos sobrantes de archivos eliminados previamente.<\/li>\n<li><b>CVE-2026-6684 (4.6, Medio):<\/b> una tabla de particiones GPT mal formada (el mapa del disco) puede bloquear el dispositivo durante el montaje. Es el \u00fanico de los siete fijados en sentido ascendente, en FatFs R0.16.<\/li>\n<\/ul>\n<p>Aqu\u00ed est\u00e1 la parte dif\u00edcil. FatFs es mantenido por un desarrollador en un peque\u00f1o rinc\u00f3n de Internet, y runZero dice que intent\u00f3 repetidamente comunicarse con el mantenedor y se conect\u00f3 con el centro de coordinaci\u00f3n JPCERT\/CC de Jap\u00f3n, sin respuesta.<\/p>\n<p>Seg\u00fan runZero, no existe una soluci\u00f3n inicial para los errores de corrupci\u00f3n de memoria, no hay una lista de correo de seguridad y no hay forma de que los muchos productos que incluyen FatF sepan que est\u00e1n afectados. La actualizaci\u00f3n ayuda con el bloqueo de GPT, ya que la versi\u00f3n actual lo bloquea, pero el resto corresponde a los proveedores intermedios para parchearlo por su cuenta.<\/p>\n<p>runZero nombra las plataformas afectadas, incluidas Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Eso lleva el problema al IoT de consumo, los equipos industriales, los drones y las carteras criptogr\u00e1ficas.<\/p>\n<p>Hasta la divulgaci\u00f3n de runZero el 1 de julio, no se hab\u00edan reportado ataques que utilizaran estos errores y ninguno ha aparecido desde entonces. Pero el material del exploit ya es p\u00fablico: runZero envi\u00f3 im\u00e1genes de disco de prueba de concepto, un arn\u00e9s de prueba y un ejemplo funcional de exploit basado en QEMU en un <a href=\"https:\/\/github.com\/runZeroInc\/vulns-2026-fatfs-chance\">repositorio complementario<\/a>.<\/p>\n<p>Si crea firmware que toca medios FAT o exFAT, el consejo es directo. Encuentre la copia de FatF en su producto, audite el c\u00f3digo contenedor que la rodea, observe detenidamente c\u00f3mo maneja los nombres y tama\u00f1os de los archivos y planee aplicar parches.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Si ejecuta dispositivos afectados, trate los puertos f\u00edsicos y los canales de actualizaci\u00f3n como una superficie de ataque: limite qui\u00e9n puede conectar medios y est\u00e9 atento a las actualizaciones de firmware de los proveedores.<\/p>\n<h2>\u00bfPor qu\u00e9 esto sigue sucediendo?<\/h2>\n<p>runZero audit\u00f3 manualmente los FatF por primera vez en 2017 y encontr\u00f3 que poco val\u00eda la pena informar. Al regresar en marzo de 2026, el equipo se\u00f1al\u00f3 una configuraci\u00f3n lista para usar con el mismo c\u00f3digo: Visual Studio Code, GitHub Copilot en modo \u00abautom\u00e1tico\u00bb y algunas indicaciones sencillas.<\/p>\n<p>El LLM cre\u00f3 un fuzzer, una herramienta que introduce datos mal formados en el c\u00f3digo hasta que algo se rompe. Eso sac\u00f3 a la luz errores que la auditor\u00eda manual hab\u00eda pasado por alto y ayud\u00f3 a confirmar que eran explotables.<\/p>\n<p>Eso se ajusta a un patr\u00f3n creciente. A finales de 2024, el agente Big Sleep de Google encontr\u00f3 un error de memoria real y explotable en SQLite que la fuzzing ordinaria no hab\u00eda detectado.<\/p>\n<p>El mes pasado, un agente aut\u00f3nomo de IA descubri\u00f3 21 errores de seguridad de la memoria en FFmpeg, otra biblioteca C ampliamente integrada. El punto de runZero es contundente: si un canal de IA en su mayor\u00eda disponible en el mercado puede encontrarlos, cualquiera tambi\u00e9n puede hacerlo, por lo que sentarse en ellos silenciosamente no protege a nadie.<\/p>\n<p>El problema de los parches es familiar. runZero espera que las correcciones posteriores lleven a\u00f1os, no d\u00edas, y PixieFail es el precedente: un lote de nueve errores en 2024 en el c\u00f3digo de arranque de red de EDK II, el firmware detr\u00e1s de muchas marcas de PC y servidores, que los proveedores tardaron en parchar. Los FatF tienen la misma forma y un canal de soluci\u00f3n m\u00e1s d\u00e9bil, porque no hay ninguna respuesta ascendente.<\/p>\n<p>Est\u00e9 atento a dos cosas: si el mantenedor de FatFs resurge con un parche y c\u00f3mo responden los grandes proveedores de plataformas que lo agrupan. Hasta que lo hagan, supongamos que muchos dispositivos de env\u00edo leen almacenamiento que no es de confianza con un c\u00f3digo que no tiene soluci\u00f3n.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La empresa de seguridad runZero ha revelado siete vulnerabilidades en Gordosuna peque\u00f1a biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD. Los defectos son importantes porque los FatF est\u00e1n en casi todas partes. Se env\u00eda dentro del firmware que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1339,24,495,694,746,3515,239,713,3514,716,1154],"class_list":["post-1418","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-archivos","tag-cyberdefensa-mx","tag-defectos","tag-dispositivos","tag-incluidos","tag-integrados","tag-millones","tag-parches","tag-revelados","tag-sin","tag-sistemas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1418","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1418"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1418\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1418"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1418"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1418"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}