{"id":891,"date":"2026-05-17T16:26:38","date_gmt":"2026-05-17T16:26:38","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/17\/nginx-cve-2026-42945-explotado-en-la-naturaleza-provocando-accidentes-laborales-y-posible-rce-cyberdefensa-mx\/"},"modified":"2026-05-17T16:26:38","modified_gmt":"2026-05-17T16:26:38","slug":"nginx-cve-2026-42945-explotado-en-la-naturaleza-provocando-accidentes-laborales-y-posible-rce-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/17\/nginx-cve-2026-42945-explotado-en-la-naturaleza-provocando-accidentes-laborales-y-posible-rce-cyberdefensa-mx\/","title":{"rendered":"NGINX CVE-2026-42945 explotado en la naturaleza, provocando accidentes laborales y posible RCE \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una falla de seguridad recientemente revelada que afecta a NGINX Plus y NGINX Open ha sido explotada activamente en la naturaleza, d\u00edas despu\u00e9s de su divulgaci\u00f3n p\u00fablica, seg\u00fan <a href=\"https:\/\/www.linkedin.com\/posts\/patrickmgarrity_cybersecurity-threatintelligence-riskmanagement-share-7461369931851517952-PBjV\/\">VulnCheck<\/a>.<\/p>\n<p>La vulnerabilidad, rastreada como CVE-2026-42945 (puntaje CVSS: 9.2), es un desbordamiento del b\u00fafer de mont\u00f3n en ngx_http_rewrite_module que afecta las versiones de NGINX 0.6.27 a 1.30.0. Seg\u00fan Depthfirst, la empresa de seguridad nativa de IA, la vulnerabilidad se introdujo en 2008.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla puede permitir que un atacante no autenticado bloquee los procesos de trabajo o ejecute c\u00f3digo remoto con solicitudes HTTP manipuladas. Sin embargo, cabe se\u00f1alar que la ejecuci\u00f3n de c\u00f3digo solo es posible en dispositivos donde la aleatorizaci\u00f3n del dise\u00f1o del espacio de direcciones (ASLR), una protecci\u00f3n contra ataques basados \u200b\u200ben memoria, est\u00e1 desactivada.<\/p>\n<p>\u00abSe basa en que una configuraci\u00f3n NGINX espec\u00edfica sea vulnerable y que un atacante conozca o descubra la configuraci\u00f3n para explotarla\u00bb, dijo el investigador de seguridad Kevin Beaumont. <a href=\"https:\/\/cyberplace.social\/@GossiTheDog\/116572643931253811\">dicho<\/a>. \u00abPara llegar a RCE [remote code execution]tambi\u00e9n es necesario que ASLR est\u00e9 desactivado en la casilla\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En una evaluaci\u00f3n similar, los mantenedores de AlmaLinux <a href=\"https:\/\/almalinux.org\/blog\/2026-05-13-nginx-rift-cve-2026-42945\/\">dicho<\/a>: \u00abConvertir el desbordamiento del mont\u00f3n en una ejecuci\u00f3n confiable de c\u00f3digo no es trivial en la configuraci\u00f3n predeterminada, y en sistemas con ASLR habilitado (que es el valor predeterminado en todas las versiones compatibles de AlmaLinux), no esperamos que un exploit gen\u00e9rico y confiable sea f\u00e1cil de producir\u00bb.<\/p>\n<p>\u00abDicho esto, &#8216;no es f\u00e1cil&#8217; no es &#8216;imposible&#8217;, y el DoS por accidente de trabajo es lo suficientemente explotable por s\u00ed solo como para recomendar tratar esto como urgente\u00bb, agregaron los mantenedores.<\/p>\n<p>Los \u00faltimos hallazgos de VulnCheck muestran que los actores de amenazas han comenzado a convertir la falla en un arma, y \u200b\u200bse detectaron intentos de explotaci\u00f3n contra sus redes honeypot. Actualmente se desconocen la naturaleza de la actividad de ataque y los objetivos finales. Se recomienda a los usuarios que apliquen las \u00faltimas correcciones de F5 para proteger sus redes contra amenazas activas.<\/p>\n<h3>Tambi\u00e9n se explotan fallos en openDCIM<\/h3>\n<p>El desarrollo se produce cuando VulnCheck tambi\u00e9n revel\u00f3 esfuerzos de explotaci\u00f3n dirigidos a dos fallas cr\u00edticas en openDCIM, una aplicaci\u00f3n de c\u00f3digo abierto utilizada para la gesti\u00f3n de infraestructura de centros de datos. Las vulnerabilidades, ambas con una calificaci\u00f3n de 9,3 en el sistema de puntuaci\u00f3n CVSS, se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/github.com\/advisories\/GHSA-mg2w-x76x-59h8\">CVE-2026-28515<\/a><\/strong>  \u2013 Una vulnerabilidad de autorizaci\u00f3n faltante que podr\u00eda permitir a un usuario autenticado acceder a la funcionalidad de configuraci\u00f3n LDAP independientemente de sus privilegios asignados. En implementaciones de Docker donde REMOTE_USER est\u00e1 configurado sin aplicaci\u00f3n de autenticaci\u00f3n, se puede acceder al punto final sin credenciales, lo que permite modificaciones no autorizadas de la configuraci\u00f3n de la aplicaci\u00f3n.<\/li>\n<li><strong><a href=\"https:\/\/github.com\/advisories\/GHSA-428h-8xhf-g3cw\">CVE-2026-28517<\/a><\/strong>  \u2013 Una vulnerabilidad de inyecci\u00f3n de comandos del sistema operativo que afecta al componente \u00abreport_network_map.php\u00bb que procesa un par\u00e1metro llamado \u00abpunto\u00bb sin desinfecci\u00f3n y lo pasa directamente a un comando de shell, lo que resulta en la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Las dos vulnerabilidades fueron <a href=\"https:\/\/chocapikk.com\/posts\/2026\/opendcim-sqli-to-rce\/#step-3-poison-dot-with-reverse-shell\">descubierto<\/a> junto a <a href=\"https:\/\/github.com\/advisories\/GHSA-prmh-rp39-qc4m\">CVE-2026-28516<\/a> (Puntuaci\u00f3n CVSS: 9,3), una vulnerabilidad de inyecci\u00f3n SQL en openDCIM, realizada por el investigador de seguridad de VulnCheck Valentin Lobstein en febrero de 2026. Seg\u00fan Lobstein, las tres fallas se pueden encadenar para lograr la ejecuci\u00f3n remota de c\u00f3digo en cinco solicitudes HTTP y generar un shell inverso.<\/p>\n<p>\u00abEl grupo de actividad de atacantes que estamos observando hasta ahora se origina en una \u00fanica IP china y utiliza lo que parece ser una implementaci\u00f3n personalizada de la herramienta de descubrimiento de vulnerabilidades de IA Vulnhuntr para comprobar autom\u00e1ticamente si hay instalaciones vulnerables antes de soltar un shell web PHP\u00bb, Caitlin Condon, vicepresidenta de investigaci\u00f3n de seguridad de VulnCheck, <a href=\"https:\/\/www.linkedin.com\/posts\/ccondon_cybersecurity-infosecurity-vulnerabilitymanagement-share-7460746685737082880-DhWZ\/\">dicho<\/a>.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una falla de seguridad recientemente revelada que afecta a NGINX Plus y NGINX Open ha sido explotada activamente en la naturaleza, d\u00edas despu\u00e9s de su divulgaci\u00f3n p\u00fablica, seg\u00fan VulnCheck. La vulnerabilidad, rastreada como CVE-2026-42945 (puntaje CVSS: 9.2), es un desbordamiento del b\u00fafer de mont\u00f3n en ngx_http_rewrite_module que afecta las versiones de NGINX 0.6.27 a 1.30.0. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2574,2572,24,66,2575,839,1842,2463,2573,779],"class_list":["post-891","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-accidentes","tag-cve202642945","tag-cyberdefensa-mx","tag-explotado","tag-laborales","tag-naturaleza","tag-nginx","tag-posible","tag-provocando","tag-rce"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/891","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=891"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/891\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=891"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=891"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=891"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}