Identificadas vulnerabilidades de alta y crítica severidad en terminales satelitales iDirect iQ-Series
Un reciente aviso de CISA Advisories detalla una serie de vulnerabilidades que afectan a las terminales ST Engineering iDirect iQ-Series. Los modelos específicos incluyen Evolution iQ-Series, 3315-Series y 9-Series, en versiones iguales o anteriores a la 4.5.2.1. La explotación exitosa de estas vulnerabilidades podría comprometer la confidencialidad, integridad y disponibilidad de los sistemas afectados.
Entre las vulnerabilidades identificadas, destacan cuatro con sus respectivos identificadores CVE y riesgos asociados:
- CVE-2026-38059 (CVSSv3.1: 7.5 ALTA; CVSSv4.0: 8.7 ALTA): Este fallo expone los puntos finales
/api/identityy/api/de la API REST sin requerir autenticación en el iDirect iQ200. Un atacante con acceso a la red podría obtener información sensible del dispositivo, como el número de serie, Device ID (DID), Terminal Private Key identifier (TPK), dirección MAC y la versión exacta del firmware. El DID y el TPK se emplean para la autenticación en la plataforma satelital iDirect, lo que podría conducir a la suplantación de la terminal y al reconocimiento de la red. - CVE-2026-38057 (CVSSv3.1: 8.1 ALTA; CVSSv4.0: 7 ALTA): Relacionada con la falsificación de solicitudes entre sitios (CSRF), esta vulnerabilidad permite a un atacante iniciar reinicios remotos del dispositivo en el iDirect iQ200. Al no validar los tokens CSRF en los puntos finales de la API que modifican el estado tras la autenticación, y al aceptar solicitudes POST autenticadas únicamente por una cookie de sesión sin el atributo SameSite, un atacante remoto podría provocar una denegación de servicio persistente mediante reinicios constantes.
- CVE-2026-38056 (CVSSv3.1: 8.8 ALTA; CVSSv4.0: 9.4 CRÍTICA): Se ha descubierto una vulnerabilidad de escalada de privilegios local en el terminal VSAT iQ200 con firmware 23.0.1.0. Este dispositivo, que se entrega con una cuenta de usuario local de bajo privilegio preconfigurada para técnicos de campo, permite que un atacante con acceso a dicha cuenta escale privilegios a un nivel administrativo.
- CVE-2026-38058 (CVSSv3.1: 8.1 ALTA; CVSSv4.0: 8.6 ALTA): Un fallo en el punto final del iDirect iQ200 permite que este devuelva la configuración completa del dispositivo en formato JSON, incluyendo la sección de seguridad con hashes de contraseñas (MD5-crypt) para las cuentas raíz de SSH y de administración web. Cualquier usuario con credenciales web válidas podría extraer estos hashes para un craqueo offline.
Estos terminales satelitales son utilizados en diversos sectores de infraestructura crítica a nivel mundial, incluyendo comunicaciones, defensa, energía, servicios y sistemas gubernamentales, y transporte. Con frecuencia, estos dispositivos son el único enlace de comunicación para plataformas petrolíferas, embarcaciones y sitios remotos, lo que subraya la criticidad de sus vulnerabilidades.
ST Engineering iDirect ha corregido estas vulnerabilidades. Se recomienda a los usuarios actualizar el software a la versión 4.5.3.0 o posterior. Como medidas de mitigación adicionales, se aconseja restringir las interfaces de administración a redes de confianza (VPN, ACLs), evitar exponer las APIs administrativas a internet, reforzar las prácticas de autenticación y monitorear la actividad anómala de la API o reinicios inesperados.
Las vulnerabilidades fueron reportadas a CISA por Ahmed Alqahtani de Aramco. Hasta la fecha, no se ha informado a CISA de explotaciones públicas conocidas dirigidas específicamente a estos fallos.
Datos clave
| Terminales afectadas | ST Engineering iDirect Evolution iQ-Series, 3315-Series, 9-Series |
|---|---|
| Versiones vulnerables | Inferiores o iguales a la 4.5.2.1 |
| Versión corregida | 4.5.3.0 o superior |
| Vulnerabilidades identificadas | CVE-2026-38059, CVE-2026-38057, CVE-2026-38056, CVE-2026-38058 |
| Severidad más alta (CVSS 4.0) | 9.4 CRÍTICA (CVE-2026-38056) |
| Sectores de infraestructura crítica afectados | Comunicaciones, Defensa, Energía, Servicios y Sistemas Gubernamentales, Transporte |
Fuente original: CISA Advisories







