{"id":977,"date":"2026-05-26T07:23:38","date_gmt":"2026-05-26T07:23:38","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/26\/se-aprovecho-la-falla-de-knowledgedeliver-lms-para-implementar-godzilla-y-cobalt-strike-cyberdefensa-mx\/"},"modified":"2026-05-26T07:23:38","modified_gmt":"2026-05-26T07:23:38","slug":"se-aprovecho-la-falla-de-knowledgedeliver-lms-para-implementar-godzilla-y-cobalt-strike-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/26\/se-aprovecho-la-falla-de-knowledgedeliver-lms-para-implementar-godzilla-y-cobalt-strike-cyberdefensa-mx\/","title":{"rendered":"Se aprovech\u00f3 la falla de KnowledgeDeliver LMS para implementar Godzilla y Cobalt Strike \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un fallo de seguridad de alta gravedad ya parcheado que afecta al conocimiento digital <a href=\"https:\/\/www.digital-knowledge.co.jp\/product\/kd\/\">Entregar conocimiento<\/a>un sistema de gesti\u00f3n de aprendizaje (LMS) popular en Jap\u00f3n, se aprovech\u00f3 como d\u00eda cero para entregar el shell web de Godzilla y, en \u00faltima instancia, facilitar el despliegue de Cobalt Strike Beacon.<\/p>\n<p>La vulnerabilidad, rastreada como <b><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-5426\">CVE-2026-5426<\/a><\/b>  (puntuaci\u00f3n CVSS: 7,5), surge del uso de claves de m\u00e1quina ASP.NET codificadas, lo que lleva a la ejecuci\u00f3n remota de c\u00f3digo no autenticado a trav\u00e9s de un ataque de deserializaci\u00f3n ViewState. Microsoft document\u00f3 por primera vez el abuso de claves de m\u00e1quina ASP.NET divulgadas p\u00fablicamente por parte de actores de amenazas en febrero de 2025.<\/p>\n<p>\u00abUn actor de amenazas desconocido aprovech\u00f3 este acceso para inyectar c\u00f3digo malicioso en la plataforma LMS, con el objetivo de infectar a los usuarios que visitan el sitio\u00bb, Google Mandiant y Google Threat Intelligence Group (GTIG) <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/knowledgedeliver-viewstate-deserialization-vulnerability\/\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La falla de seguridad afect\u00f3 las implementaciones de Digital Knowledge KnowledgeDeliver antes del 24 de febrero de 2026. Vale la pena se\u00f1alar que vulnerabilidades similares en Sitecore Experience Manager (XM) y Gladinet CentreStack y TrioFox tambi\u00e9n han sido explotadas por actores de amenazas.<\/p>\n<p>El problema tiene su origen en el hecho de que las instalaciones de KnowledgeDeliver se basaban en un archivo web.config estandarizado proporcionado por el proveedor que conten\u00eda valores machineKey codificados utilizados por el marco ASP.NET para cifrar y firmar datos, incluidas las cargas \u00fatiles de ViewState.<\/p>\n<p>Como resultado, un actor de amenazas que logre obtener las claves de una implementaci\u00f3n podr\u00eda aprovecharlas para comprometer otras instancias de KnowledgeDeliver conectadas a Internet.<\/p>\n<p>\u00abASP.NET ViewState persiste el estado de la p\u00e1gina a trav\u00e9s de las devoluciones de datos\u00bb, dijo Google. \u00abCuando se conoce la clave de la m\u00e1quina, un actor de amenazas puede crear una carga \u00fatil ViewState maliciosa. Al enviar esta carga \u00fatil en una solicitud HTTP (a trav\u00e9s del par\u00e1metro __VIEWSTATE), el actor de amenazas puede hacer que el servidor la deserialice\u00bb.<\/p>\n<p>En la actividad observada en relaci\u00f3n con CVE-2026-5426, se descubri\u00f3 que los atacantes implementaban el shell web Godzilla (tambi\u00e9n conocido como BLUEBEAM), lo que les otorga la capacidad de ejecutar comandos o soltar cargas \u00fatiles adicionales.<\/p>\n<p>Entre los comandos ejecutados se encontraban instrucciones para aumentar su control sobre el sistema de archivos del servidor web otorgando a \u00abTodos\u00bb acceso completo al directorio de la aplicaci\u00f3n web. Posteriormente, el actor de amenazas manipul\u00f3 un archivo JavaScript de la aplicaci\u00f3n para incluir un c\u00f3digo que mostraba una alerta de seguridad falsa, instando a los usuarios a instalar un \u00abcomplemento de autenticaci\u00f3n de seguridad\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Al mismo tiempo, las modificaciones no autorizadas hicieron posible cargar sigilosamente un script malicioso alojado en un dominio controlado por un atacante. El script, a su vez, convenci\u00f3 a los usuarios para que descargaran un instalador falso y finalmente infect\u00f3 las m\u00e1quinas con Cobalt Strike Beacon.<\/p>\n<p>\u00abLa carga \u00fatil se cifr\u00f3 utilizando una clave que utilizaba el nombre de la organizaci\u00f3n comprometida, lo que indicaba que el actor de la amenaza prepar\u00f3 esta carga \u00fatil espec\u00edficamente para la organizaci\u00f3n objetivo\u00bb, dijo Google.<\/p>\n<p>\u00abLa explotaci\u00f3n de KnowledgeDeliver pone de relieve los graves riesgos de utilizar secretos compartidos en plantillas de implementaci\u00f3n. Una \u00fanica clave filtrada puede comprometer todo un ecosistema de instalaciones. Al implementar secretos \u00fanicos y una s\u00f3lida supervisi\u00f3n de puntos finales, las organizaciones pueden defenderse contra estos ataques de deserializaci\u00f3n\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un fallo de seguridad de alta gravedad ya parcheado que afecta al conocimiento digital Entregar conocimientoun sistema de gesti\u00f3n de aprendizaje (LMS) popular en Jap\u00f3n, se aprovech\u00f3 como d\u00eda cero para entregar el shell web de Godzilla y, en \u00faltima instancia, facilitar el despliegue de Cobalt Strike Beacon. La vulnerabilidad, rastreada como CVE-2026-5426 (puntuaci\u00f3n CVSS: [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2713,415,24,263,2716,530,2714,2715,36,416],"class_list":["post-977","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-aprovecho","tag-cobalt","tag-cyberdefensa-mx","tag-falla","tag-godzilla","tag-implementar","tag-knowledgedeliver","tag-lms","tag-para","tag-strike"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/977","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=977"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/977\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=977"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=977"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=977"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}