84 vulnerabilidades en el núcleo 4G y 5G: la confianza implícita entre las funciones de señalización traiciona a las redes
Un estudio halla 84 fallos en el núcleo de redes 4G y 5G por la confianza implícita en la señalización, lo que permite DoS y secuestro de sesión.
Imagen ilustrativa generada con IA
El hallazgo: un único error de diseño genera decenas de brechas
Un grupo de investigación de la Universidad Tecnológica de Nanyang en Singapur ha sacado a la luz 84 vulnerabilidades que afectan a las redes centrales (core) de cuarta y quinta generación. Los fallos, dados a conocer el 31 de julio de 2026, comparten la misma raíz: la “confianza implícita” (iTrue) que las funciones de red se otorgan mutuamente en el intercambio de mensajes de señalización. En concreto, los módulos involucrados aceptan y procesan datos sin ninguna validación formal, semántica o de coherencia con los recursos disponibles.
Las implementaciones de código abierto analizadas —Open5GS, OpenAirInterface (tanto en su versión LTE como 5G), free5GC, SD-Core y eUPF— son aquellas en las que el equipo replicó los ataques. Algunas de ellas alimentan bancos de pruebas académicos, pero también se utilizan en entornos comerciales ligeros. Para 81 de las 84 vulnerabilidades ya se han asignado identificadores CVE, lo que confirma la relevancia transversal de las brechas. Los protocolos afectados son GTPv2-C en el plano de control y PFCP (Packet Forwarding Control Protocol), que gobierna el plano de usuario.
iFinder, el cazador automático basado en inteligencia artificial
Los investigadores no realizaron una revisión manual de las bases de código. Desarrollaron iFinder, un sistema multiagente que aprovecha modelos de lenguaje de gran tamaño (LLM) para automatizar el descubrimiento de fallos relacionados con iTrue. El sistema analiza especificaciones, implementaciones y flujos de señalización, localizando automáticamente los puntos donde la falta de controles abre la puerta a mensajes mal formados o no autorizados. El método ha permitido mapear con precisión los contextos en los que la confianza implícita se convierte en una vulnerabilidad explotable.
Dos escenarios de ataque: del fallo del control al robo de sesión
El impacto es alto. Los investigadores demostraron dos clases principales de ataque, ambas con complejidad media para un adversario que pueda alcanzar interfaces internas (un objetivo facilitado por configuraciones incorrectas en la nube o por dispositivos de usuario maliciosos conectados a la red).
- Denegación de servicio (DoS): el envío de mensajes GTPv2-C mal formados al Serving Gateway Control Plane (SGW-C) provoca su caída, interrumpiendo la gestión de sesiones y dejando los servicios indisponibles.
- Secuestro de sesión: un atacante puede inyectar una solicitud de modificación de sesión PFCP (PFCP Session Modification Request) falsificada. La User Plane Function (UPF) la interpreta como legítima y da prioridad a reglas de reenvío maliciosas. El tráfico de subida (uplink) de la víctima se desvía entonces hacia el atacante, lo que permite una interceptación completa.
En algunos casos, las vulnerabilidades heredadas del 4G se propagan directamente a las redes 5G, ya que la arquitectura reutiliza partes del núcleo y los mismos principios de señalización.
Sin parches inmediatos: se necesita un replanteamiento arquitectónico
El artículo no ofrece correcciones puntuales. La mitigación estructural propuesta apunta a eliminar el propio concepto de confianza implícita entre las funciones de red (Network Functions), imponiendo verificaciones obligatorias de formato, semántica y disponibilidad de recursos para cada mensaje entrante. A esto se añaden una segmentación más rigurosa de la red central y el endurecimiento (hardening) de las configuraciones en la nube, dos elementos disuasorios contra el acceso no autorizado a las interfaces de señalización.
Para los operadores y desarrolladores de las implementaciones de código abierto, el mensaje es claro: la validación de los mensajes GTP y PFCP debe replantearse desde sus cimientos. Mientras llegan las actualizaciones oficiales, quienes gestionan redes basadas en Open5GS, free5GC u otras pilas afectadas pueden reducir la exposición reforzando las políticas de red, limitando el alcance de las interfaces internas y monitorizando activamente los flujos de señalización.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




