Identificada vulnerabilidad crítica en la aplicación cliente MQTT de lwIP
La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha emitido una alerta sobre una vulnerabilidad crítica (CVE-2026-87121) en la aplicación cliente MQTT del stack TCP/IP lwIP. Esta falla, clasificada como una escritura fuera de límites (out-of-bounds write, CWE-787), podría permitir a un atacante obtener la ejecución completa de código en los dispositivos afectados.
Según la evaluación CVSS, la vulnerabilidad alcanza una puntuación de 9.8 en la versión 3.1 y 9.3 en la versión 4.0, ambas categorizadas como CRÍTICAS. El fallo afecta a las versiones de la aplicación cliente MQTT de lwIP comprendidas entre la 2.0.1 y la 2.2.1, ambas inclusive.
La relevancia de esta vulnerabilidad se magnifica por el amplio despliegue de lwIP a nivel mundial, particularmente en sectores de infraestructura crítica como el químico, comunicaciones, manufactura crítica, energía, servicios financieros, salud pública, sistemas de transporte y sistemas de agua y aguas residuales.
Para mitigar el riesgo, los usuarios de lwIP deben actualizar su versión del stack TCP/IP. La corrección para esta vulnerabilidad se encuentra en el repositorio de lwIP, identificada por el commit f89407ea711879c04d91c92b35d67be78bbaf0f1. La vulnerabilidad fue reportada a CISA por Shahriyar Jalayeri de ByteRay Ltd.
Hasta la fecha de la publicación del aviso de CISA, no se ha reportado ninguna explotación pública conocida que apunte específicamente a esta vulnerabilidad. CISA recomienda aplicar medidas defensivas para minimizar el riesgo de explotación, como reducir la exposición de los dispositivos de control a la red y utilizar redes privadas virtuales (VPN) para el acceso remoto.
Fuente original: CISA Advisories







