Falla critica nel client VPN IXON: comandi eseguibili come root o SYSTEM
Vulnerabilidades

Imagen ilustrativa generada con IA

Fallo crítico en el cliente VPN de IXON: ejecución de comandos como root o SYSTEM

Vulnerabilidad crítica CVE-2026-75925 en IXON VPN Client <1.4.7 permite ejecutar comandos como root o SYSTEM. Actualiza ya.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una vulnerabilidad en el cliente VPN de IXON puede permitir la ejecución de comandos con los máximos privilegios en el equipo afectado. El fallo, identificado como CVE-2026-75925, afecta a todas las versiones de IXON VPN Client anteriores a la 1.4.7.

CISA ha clasificado el problema como crítico. La vulnerabilidad obtuvo una puntuación de 9,6 sobre 10 según CVSS 3.1 y de 9,4 según CVSS 4.0. El ataque aprovecha una combinación peligrosa: configuraciones aceptadas sin verificar al solicitante y datos escritos sin neutralizar correctamente las secuencias de fin de línea.

Como resultado, un atacante puede insertar nuevas directivas en un archivo que posteriormente procesa un subproceso privilegiado. Los comandos inyectados se ejecutan entonces como root o SYSTEM, según el sistema operativo utilizado.

Todas las versiones anteriores a la 1.4.7 son vulnerables

El producto afectado es IXON VPN Client, utilizado para acceder de forma remota a sistemas e infraestructuras distribuidas. IXON tiene su sede en los Países Bajos, pero el software se distribuye en todo el mundo.

La corrección está disponible en la versión 1.4.7. Por tanto, se consideran vulnerables todas las versiones anteriores:

  • Producto: IXON VPN Client
  • Versiones vulnerables: todas las anteriores a la 1.4.7
  • Versión corregida: 1.4.7 o posterior
  • Identificador: CVE-2026-75925
  • Clasificación principal: CWE-93, neutralización incorrecta de secuencias CRLF
  • Condición adicional: CWE-306, ausencia de autenticación para una función crítica

La vulnerabilidad fue descubierta por Luuk van Rheden, de IXON. La notificación a CISA fue realizada por Stan van Duijnhoven, también de la compañía.

El aviso inicial se publicó el 5 de agosto de 2026. CISA lo volvió a publicar en una segunda revisión el 3 de septiembre de 2026.

Cómo la inyección CRLF se convierte en ejecución de código privilegiado

Las secuencias CRLF, representadas normalmente como \r\n, delimitan las líneas en diversos formatos de texto. Si una aplicación inserta en un archivo valores controlables sin filtrar estos caracteres, un atacante puede interrumpir la línea prevista y añadir otras.

En el caso de IXON VPN Client, el objetivo es el mecanismo local que gestiona la configuración. Los valores recibidos por el servicio se escriben en un archivo que posteriormente lee un subproceso con privilegios elevados.

La aplicación no neutraliza adecuadamente los caracteres de fin de línea. Por ello, un valor aparentemente destinado a un único campo puede transformarse en varias líneas e incluir directivas que el programa no debería haber aceptado.

Sin embargo, el fallo no se debe únicamente a una gestión incorrecta de las secuencias CRLF. La interfaz de configuración permite realizar modificaciones sin autenticar al solicitante ni verificar su origen. Esta segunda debilidad reduce aún más las barreras para el atacante.

La cadena de explotación puede resumirse así:

  1. el atacante prepara un valor de configuración que contiene secuencias de fin de línea;
  2. el servicio acepta el cambio sin una autenticación adecuada;
  3. el valor se escribe en el archivo de configuración;
  4. las nuevas líneas se convierten en directivas independientes;
  5. un subproceso privilegiado procesa el archivo;
  6. los comandos insertados se ejecutan como root o SYSTEM.

No se han divulgado la ruta del archivo afectado, los nombres exactos de las directivas explotables ni una demostración pública del ataque.

Un ataque de baja complejidad, pero que requiere interacción del usuario

El vector CVSS 3.1 asignado a la vulnerabilidad es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

La puntuación indica que el ataque puede ejecutarse a través de la red, tiene baja complejidad y no requiere privilegios previos. No obstante, es necesaria la interacción del usuario. El vector CVSS 4.0, que asigna una puntuación de 9,4, expresa la misma condición como interacción pasiva:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

No se han detallado las características exactas de la interacción requerida. Por tanto, con la información publicada no es posible determinar qué acción debe realizar la víctima durante un intento de compromiso.

El impacto potencial sigue siendo elevado en los tres parámetros principales: confidencialidad, integridad y disponibilidad. La ejecución con privilegios puede permitir leer o modificar datos, instalar componentes adicionales e interferir en el funcionamiento del equipo.

El cambio de alcance indicado por el vector CVSS también señala posibles consecuencias sobre componentes situados fuera del perímetro de seguridad inicialmente vulnerado.

La configuración maliciosa persiste tras los reinicios

Uno de los aspectos más preocupantes de CVE-2026-75925 es la persistencia. La configuración inyectada se almacena en el disco y puede permanecer activa después de reiniciar el cliente VPN o todo el sistema operativo.

Al mismo tiempo, la conexión VPN puede seguir funcionando con normalidad. Por ello, el usuario podría no detectar interrupciones, errores evidentes ni cambios en su experiencia de uso.

Esta combinación hace que el compromiso sea menos visible: el componente legítimo continúa operativo mientras las directivas añadidas siguen siendo procesadas por el proceso privilegiado.

No se han publicado indicadores de compromiso específicos, como nombres de archivos, hashes, direcciones IP o cadenas que deban buscarse. Aun así, los administradores pueden comprobar si existen modificaciones inesperadas en las configuraciones del cliente, comparándolas con copias fiables y con los sistemas de gestión centralizada.

También conviene revisar los eventos relacionados con el inicio de procesos privilegiados, especialmente cuando los programas ejecutados no son coherentes con las funciones habituales de la VPN. A falta de rutas y firmas oficiales, estos controles deben adaptarse al entorno local.

No se conoce explotación pública ni se ha indicado una fecha límite de KEV

En el momento del aviso, CISA no había recibido informes de explotación pública conocida dirigida específicamente contra CVE-2026-75925. Este dato distingue la vulnerabilidad crítica de un incidente ya documentado en el entorno real, pero no reduce la necesidad de actualizar.

No se ha indicado que el fallo esté incluido en el catálogo Known Exploited Vulnerabilities, o KEV, de CISA. Por tanto, no constan una fecha de inclusión ni un plazo federal de corrección asociados a esta vulnerabilidad.

La distinción es relevante desde el punto de vista operativo: el catálogo KEV reúne vulnerabilidades para las que existen pruebas de explotación real. En este caso, la información disponible describe una vulnerabilidad de alto impacto y fácilmente explotable, pero sin campañas confirmadas públicamente.

Entre los sectores potencialmente afectados se encuentran la fabricación crítica, la energía, las tecnologías de la información, el agua y las aguas residuales, además de las instalaciones comerciales. En entornos industriales, el compromiso del endpoint utilizado para el acceso remoto también puede convertirse en un punto de entrada hacia sistemas conectados.

Actualización inmediata y revisión de las configuraciones persistentes

La medida prioritaria es actualizar IXON VPN Client a la versión 1.4.7 o posterior. La instalación del parche debería verificarse mediante un inventario centralizado, sin depender únicamente de la actualización declarada por el usuario.

Después de actualizar, se recomienda revisar las configuraciones que ya estén almacenadas en el disco. Corregir el software no implica necesariamente eliminar de forma automática las posibles directivas maliciosas insertadas antes de la actualización.

Además, las organizaciones deberían:

  • identificar todos los endpoints en los que esté instalado IXON VPN Client;
  • aislar o actualizar de inmediato las versiones anteriores a la 1.4.7;
  • revisar las configuraciones, los mecanismos de persistencia y los procesos iniciados con privilegios elevados;
  • evitar la exposición directa a Internet de los sistemas de control;
  • separar las redes industriales de las corporativas mediante firewalls y segmentación;
  • reevaluar los métodos de acceso remoto y los privilegios concedidos a los endpoints VPN;
  • aplicar medidas de defensa en profundidad a los activos ICS;
  • activar los procedimientos internos de respuesta si se detectan modificaciones no autorizadas.

CISA también remite al documento ICS-TIP-12-146-01B — Targeted Cyber Intrusion Detection and Mitigation Strategies para la detección y mitigación de intrusiones dirigidas. Dado que el ataque requiere interacción del usuario, también siguen siendo pertinentes las defensas frente al phishing y la ingeniería social: los enlaces y archivos adjuntos no solicitados deben tratarse como posibles vectores iniciales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosIXON VPN ClientCVE-2026-75925vulnerabilidad crítica VPNejecución como rootactualizar IXON 1.4.7seguridad VPN
Volver al inicio