Imagen ilustrativa generada con IA
CISA amplía la alerta sobre los terminales satelitales iDirect por una vulnerabilidad crítica de escalada de privilegios
CISA alerta de 4 vulnerabilidades críticas en terminales iDirect que exponen credenciales, permiten escalada de privilegios y reinicios del enlace.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha ampliado su alerta sobre las vulnerabilidades de los terminales satelitales ST Engineering iDirect con la incorporación de dos fallos que exponen hashes de credenciales y permiten la escalada local de privilegios.
La Actualización A, publicada el 10 de septiembre, abarca cuatro vulnerabilidades que afectan a los terminales Evolution iQ-Series, 3315-Series y 9-Series con la versión 4.5.2.1 o anteriores. Un ataque exitoso podría revelar datos de autenticación satelital, comprometer el acceso administrativo, elevar privilegios locales o interrumpir las comunicaciones mediante reinicios repetidos del terminal.
El resumen ejecutivo de CISA asigna al aviso una puntuación CVSS v3 global de 8,8. Las puntuaciones individuales CVSS v3.1 oscilan entre 7,5 y 8,8, mientras que la vulnerabilidad de escalada local de privilegios recibe una calificación Crítica de 9,4 según CVSS v4.0.
La actualización de septiembre añade dos vulnerabilidades de gran impacto
CISA publicó inicialmente el aviso sobre iDirect iQ-Series el 2 de julio. La actualización del 10 de septiembre añadió CVE-2026-38056 y CVE-2026-38058, revisó la información sobre las vulnerabilidades y CVSS v4.0, y actualizó las medidas de mitigación.
Las tres líneas de productos afectadas son:
- Terminales Evolution iQ-Series, versión 4.5.2.1 y anteriores
- Terminales 3315-Series, versión 4.5.2.1 y anteriores
- Terminales 9-Series, versión 4.5.2.1 y anteriores
No se ha divulgado el número de la versión corregida. CISA recomienda a los operadores instalar la versión más reciente del producto disponible en ST Engineering iDirect.
Aunque el alcance del producto abarca tres familias de terminales, las descripciones técnicas se centran en el iDirect iQ200. La vulnerabilidad de escalada de privilegios hace referencia específicamente a un terminal iQ200 VSAT con el firmware 23.0.1.0.
Estos dispositivos están desplegados en todo el mundo en los sectores de las comunicaciones, la defensa, la energía, la administración pública, el transporte, el ámbito marítimo, el petróleo y el gas, y las infraestructuras remotas. En emplazamientos aislados, un terminal satelital puede proporcionar la única vía de comunicación o la principal, por lo que incluso un reinicio breve puede tener consecuencias operativas importantes.
Las API expuestas revelan datos del terminal y de autenticación
CVE-2026-38059 es una vulnerabilidad de divulgación de información sin autenticación provocada por la ausencia de autenticación para una función crítica. Tiene una puntuación CVSS v3.1 de 7,5 y una puntuación CVSS v4.0 de 8,7.
El iQ200 expone los endpoints REST /api/identity y /api/ a atacantes con acceso a la red sin exigirles que inicien sesión. Las respuestas pueden revelar:
- Número de serie del terminal
- ID del dispositivo, o DID
- Identificador de la clave privada del terminal, o TPK
- Dirección MAC
- Versión exacta del firmware
El DID y el TPK se utilizan para la autenticación en la red satelital dentro de la plataforma iDirect. Su exposición no demuestra por sí sola que un atacante pueda tomar el control de un terminal. Sin embargo, esta información puede facilitar el reconocimiento de la red y los intentos de suplantar un dispositivo.
La vulnerabilidad no requiere privilegios ni interacción del usuario. Su efecto directo afecta a la confidencialidad, pero la versión del firmware divulgada también proporciona al atacante información precisa para seleccionar técnicas posteriores.
La exposición de hashes de credenciales y la escalada local abren la puerta al control
CVE-2026-38058, con una puntuación de 8,1 según CVSS v3.1 y de 8,6 según CVSS v4.0, expone datos de configuración sensibles a usuarios con credenciales web válidas.
Un endpoint vulnerable devuelve la configuración completa del terminal en formato JSON. En su sección SECURITY se encuentran los hashes de contraseñas MD5-crypt de las cuentas SSH root y de administración web.
El atacante no necesita recuperar las contraseñas en texto plano en el terminal. Los hashes se pueden copiar y atacar sin conexión, donde los límites de velocidad y la supervisión de la autenticación ya no ofrecen protección. Si las contraseñas son débiles o se reutilizan, un equipo convencional puede bastar para recuperarlas y obtener acceso SSH privilegiado o acceso administrativo.
La segunda vulnerabilidad añadida en la Actualización A, CVE-2026-38056, afecta a la autorización local. Tiene una puntuación CVSS v3.1 de 8,8 y una puntuación Crítica CVSS v4.0 de 9,4.
El iQ200 afectado se entrega con una cuenta local de bajo privilegio preconfigurada, destinada a proporcionar a los técnicos de campo acceso al shell para tareas de mantenimiento y diagnóstico. Esa cuenta no debería tener permisos administrativos, pero proporciona la posición inicial necesaria para explotar el fallo. No es necesario obtener ni forzar credenciales adicionales.
Una explotación exitosa puede comprometer la confidencialidad, la integridad y la disponibilidad. La evaluación de CISA según v4.0 también tiene en cuenta los efectos sobre los sistemas conectados al terminal o que dependen de él, lo que ayuda a explicar la calificación Crítica pese a que el vector de ataque es local.
Un ataque basado en el navegador puede reiniciar el enlace satelital
CVE-2026-38057 es una vulnerabilidad de falsificación de solicitudes entre sitios que afecta a las operaciones de la API que modifican el estado. Está calificada con 8,1 según CVSS v3.1 y con 7,0 según CVSS v4.0.
Después de que un administrador se autentique, el iQ200 no valida tokens CSRF para las solicitudes pertinentes. La cookie de sesión tampoco incluye el atributo SameSite. Por tanto, el endpoint /api/reboot acepta una solicitud POST de origen cruzado que contiene la cookie de sesión activa del administrador.
Un atacante podría insertar la solicitud en una página web maliciosa y convencer a un administrador que hubiera iniciado sesión de visitarla. El navegador enviaría entonces el comando de reinicio sin que el atacante tuviera que autenticarse directamente en el terminal.
Una solicitud exitosa interrumpe de inmediato la conexión satelital. Las solicitudes repetidas podrían mantener el dispositivo en un ciclo de reinicios y prolongar una condición de denegación de servicio.
Este ataque requiere la interacción de un administrador, lo que lo diferencia de la filtración de identidad sin autenticación. En entornos donde el terminal presta servicio a operaciones en alta mar, a una embarcación, a una instalación de defensa o a un emplazamiento industrial aislado, la interrupción resultante puede afectar a mucho más que el acceso habitual a internet.
Las cuatro vulnerabilidades pueden facilitar una intrusión por varias etapas
Las vulnerabilidades no dependen unas de otras, pero sus capacidades podrían combinarse.
Un atacante sin autenticación podría utilizar primero CVE-2026-38059 para inventariar el terminal y obtener datos de identidad y del firmware. El acceso a cualquier cuenta web válida permitiría después aprovechar CVE-2026-38058 para extraer hashes de contraseñas privilegiadas e intentar recuperarlas sin conexión.
Un atacante que consiguiera acceder a la cuenta del técnico local podría explotar CVE-2026-38056 para obtener privilegios elevados. Por separado, CVE-2026-38057 ofrece una forma de interrumpir el enlace a través del navegador de un administrador autenticado.
Entre las posibles consecuencias se encuentran el compromiso administrativo, la alteración del comportamiento del terminal, el reconocimiento de la red satelital, los intentos de suplantación del dispositivo y la pérdida de las comunicaciones. El riesgo es mayor allí donde no hay enlaces alternativos o donde las operaciones posteriores dependen de una conectividad continua.
En el momento de publicar su aviso, CISA no había recibido informes de explotación pública conocida dirigida específicamente contra estas cuatro vulnerabilidades. No figuran como entradas en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, por lo que no existe un plazo de corrección KEV. Ahmed Alqahtani, de Aramco, informó de los problemas.
Los operadores deben actualizar, aislar el acceso de administración y buscar indicios de exposición
Los operadores deben actualizar todos los terminales afectados a la versión más reciente suministrada por ST Engineering iDirect. Como no se indica cuál es la versión corregida concreta, las organizaciones deben confirmar la versión adecuada directamente a través de su canal habitual de soporte del proveedor.
Las interfaces de administración no deben estar accesibles directamente desde internet. La administración de los terminales debe limitarse a redes de gestión de confianza, protegerse mediante firewalls y mantenerse separada de los sistemas corporativos.
Los equipos de defensa también deben:
- Revisar el acceso a
/api/identity,/api/, los endpoints de configuración y/api/reboot. - Investigar las solicitudes que hayan recuperado datos de identidad del terminal o configuraciones JSON completas.
- Supervisar las solicitudes de reinicio repetidas, los reinicios inexplicables y las pérdidas repentinas del enlace satelital.
- Auditar la cuenta de técnico preconfigurada y deshabilitarla o protegerla cuando no sea necesaria desde el punto de vista operativo.
- Rotar las credenciales SSH root y de administración web cuando los datos de configuración puedan haber quedado expuestos.
- Tratar los hashes MD5-crypt recuperados como comprometidos, sin esperar a disponer de pruebas de que se hayan descifrado.
- Buscar inicios de sesión administrativos inusuales, reutilización de credenciales y cambios de configuración no autorizados.
- Restringir las interfaces privilegiadas al personal autorizado y a direcciones de origen controladas.
Los cambios deben someterse a una evaluación del impacto operativo antes de su implantación, especialmente cuando los terminales admiten funciones críticas para la seguridad o funciones remotas. El aislamiento de la red no corrige los defectos de software subyacentes, pero puede reducir considerablemente quién puede acceder a las API vulnerables y a los servicios de administración.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-38056Alta8.8A local privilege escalation vulnerability exists in the iDirect iQ200 VSAT terminal running firmware 23.0.1.0. The iQ200 is a rackmount satellite modem deployed across oil and gas, maritime, defense, and remote infrastructure as the primary, and often sole communications link for offshore rigs, ves
- CVE-2026-38057Alta8.1The iDirect iQ200 does not validate CSRF tokens on state-changing API endpoints after authentication. The /api/reboot endpoint accepts POST requests authenticated solely by a session cookie that lacks the SameSite attribute. A remote attacker can host a malicious web page that, when visited by an au
- CVE-2026-38058Alta8.1The endpoint on the iDirect iQ200 VSAT terminal returns the complete device configuration as JSON, including the SECURITY section which contains MD5-crypt password hashes for the root SSH and web administration accounts. Any user with valid web credentials can extract these hashes and crack them off
- CVE-2026-38059Alta7.5The iDirect iQ200 exposes the /api/identity and /api/ REST API endpoints without authentication. An unauthenticated attacker with network access can retrieve sensitive device information including the serial number, Device ID (DID), Terminal Private Key identifier (TPK), MAC address, and exact firmw
