ciberseguridad

Vulnerabilidad crítica y fallos de alta gravedad afectan a CISA Malcolm

La herramienta de monitorización de redes, desplegada en infraestructuras críticas globales, presenta múltiples deficiencias de seguridad que requieren actualización inmediata.

Según una notificación de CISA Advisories, las versiones de CISA Malcolm anteriores a la v26.06.0 están afectadas por un total de trece vulnerabilidades. Estas deficiencias de seguridad abarcan un amplio espectro, incluyendo fallos como Cross-site Scripting (CWE-79), inyección de comandos del sistema operativo (CWE-78), Path Traversal (CWE-22), Server-Side Request Forgery (CWE-918), diversas omisiones de autenticación y autorización (CWE-290, CWE-862, CWE-306, CWE-863), validación de certificados inapropiada (CWE-295), y el uso de credenciales por defecto (CWE-1392).

La vulnerabilidad más destacada, identificada como CVE-2026-90456, ha sido clasificada con una severidad CRÍTICA (CVSSv4 Base Score: 9.2). Este fallo se debe a que un archivo de configuración de ejemplo para un componente de gestión de inventario incluido en Malcolm utiliza un password administrativo fijo y públicamente conocido. Una implementación que replique este archivo sin modificar las credenciales predeterminadas expondría la interfaz administrativa del componente a cualquier atacante que conozca este valor.

Adicionalmente, se han identificado vulnerabilidades de severidad ALTA. Por ejemplo, la CVE-2026-90444 (CVSSv3.1 Base Score: 8.8) permite a un atacante autenticado ejecutar comandos arbitrarios del sistema operativo mediante el envío de nombres de archivo con metacaracteres de shell. Otra vulnerabilidad ALTA es la CVE-2026-90451 (CVSSv4 Base Score: 8.2), que facilita la falsificación de cookies de autenticación para un componente de análisis de paquetes debido a una clave secreta fija y conocida. Otras vulnerabilidades con puntuaciones de severidad MEDIA incluyen la CVE-2026-90457 (CVSSv3.1 Base Score: 6.2) relacionada con el uso de un hash de password débil.

CISA Malcolm es una herramienta relevante para la monitorización en sectores de infraestructura crítica como energía, tecnología de la información, y agua y aguas residuales, con despliegues a nivel global. La explotación de estas vulnerabilidades podría permitir a atacantes obtener acceso no autorizado, manipular datos o ejecutar código arbitrario, comprometiendo la operación de los sistemas afectados.

La principal medida correctiva para abordar estas vulnerabilidades es actualizar la instancia de CISA Malcolm a la versión más reciente, es decir, septiembre de 2026 o posterior (v26.06.0). Para la vulnerabilidad CVE-2026-90452, además de la actualización, CISA recomienda explícitamente que los usuarios habiliten la validación de certificados estableciendo la variable de configuración KEYCLOAK_SSL_VERIFY. Hasta la fecha de la notificación, CISA no ha reportado evidencia de explotación pública conocida de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *