Imagen ilustrativa generada con IA
NatJack pone en el punto de mira las tablas NAT: sesiones secuestradas y puertos expuestos
NatJack manipula tablas NAT para secuestrar sesiones TCP, falsificar DNS y exponer puertos. Vulnerabilidades detectadas en Linux y Windows.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una clase de ataque contra el estado de las conexiones
El investigador Malcolm Stagg presentó en Black Hat USA 2026 NatJack, una clase de ataques que manipula el estado de las conexiones gestionadas por dispositivos NAT.
La técnica puede permitir:
- secuestrar sesiones TCP ya activas;
- falsificar respuestas DNS;
- identificar puertos accesibles desde Internet;
- saturar la tabla NAT e impedir nuevas conexiones legítimas.
Por lo general, el ataque requiere el control privilegiado de un sistema situado detrás del mismo NAT que la víctima. Se basa en una hipótesis de diseño habitual: los hosts no confiables que comparten ese dispositivo no deberían poder modificar el estado de las conexiones de otros usuarios.
La investigación detectó comportamientos similares en implementaciones desarrolladas por separado, incluidas las utilizadas por Windows y Linux.
Cómo altera NatJack las conexiones
Una de las técnicas sustituye la asignación NAT asociada a una conexión TCP activa. De este modo, el tráfico de la víctima se redirige al atacante, lo que permite interceptar o secuestrar la sesión.
Un segundo escenario afecta al DNS. El atacante puede interferir con una solicitud de la víctima, recibir la respuesta legítima y enviar al cliente una respuesta falsificada.
NatJack también puede utilizarse para buscar puertos expuestos mediante las asignaciones externas del NAT. En un ataque de saturación, se inyectan flujos falsificados hasta agotar el espacio disponible en la tabla. Los clientes legítimos ya no pueden abrir nuevas conexiones.
El impacto incluye, por tanto, el secuestro de sesiones, el spoofing de DNS, la exposición de servicios y la denegación de servicio. Según la información disponible a 7 de agosto de 2026, no existen pruebas públicas de explotación en ataques reales.
Vulnerabilidades identificadas en Linux y Windows
En Linux, el problema se registró como CVE-2026-63913, con una puntuación CVSS de 8.2, en el módulo Netfilter conntrack.
Un paquete SYN diseñado específicamente, seguido de un paquete RST con un número de secuencia no válido, puede llevar prematuramente al estado cerrado una entrada NAT activa. La lógica de conntrack no comprueba correctamente la dirección del tráfico.
Las versiones estables corregidas son:
- 5.10.259
- 5.15.210
- 6.1.176
- 6.6.143
- 6.12.93
- 6.18.35
- 7.0.12
- 7.1
Según Stagg, el cambio corrige el defecto en el código, pero no elimina por completo la técnica más amplia de spoofing downstream. El ataque se vuelve más complejo, pero no imposible.
En Windows, la vulnerabilidad CVE-2026-56181 afecta al NAT utilizado por Hyper-V y tiene una puntuación CVSS de 8.3. El problema está clasificado como un error de validación del origen, explotable desde una red adyacente.
Las versiones afectadas son:
- Windows 11 24H2 anteriores a la compilación 26100.8875;
- Windows 11 25H2 anteriores a la compilación 26200.8875;
- Windows 11 26H1 anteriores a la compilación 28000.2525;
- Windows Server 2025 anteriores a la compilación 26100.33158.
Alcance de la investigación y medidas defensivas
Stagg realizó el análisis mediante SODIUM-24. Synack informa de pruebas en decenas de productos reales de infraestructura de red pertenecientes a varios proveedores, con pruebas de concepto ejecutadas en entornos controlados.
Sin embargo, no existe una matriz completa producto por producto. Además de Windows y Linux, otras implementaciones NAT podrían estar afectadas, aunque no todos los productos vulnerables se han identificado públicamente.
Un estudio previo de NDSS 2024 ya había demostrado el secuestro de conexiones TCP mediante la manipulación de asignaciones NAT: 52 de los 67 routers analizados eran vulnerables y la investigación dio lugar a diez CVE.
Los administradores deberían:
- instalar las actualizaciones indicadas para Linux y Windows;
- separar las cargas de trabajo no confiables de los sistemas confiables que comparten el NAT;
- cifrar el tráfico incluso dentro de las redes corporativas;
- habilitar IP Source Guard, cuando esté disponible;
- no considerar las correcciones individuales como una solución general para NatJack.
No existe una única corrección para esta clase de ataques. La segmentación y el cifrado siguen siendo necesarios incluso después de actualizar los sistemas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-56181HIGH8.3Origin validation error in Windows Network Address Translation (NAT) allows an unauthorized attacker to perform spoofing over an adjacent network.
- CVE-2026-63913HIGH8.2In the Linux kernel, the following vulnerability has been resolved: netfilter: conntrack: tcp: do not force CLOSE on invalid-seq RST without direction check An unintended behavior in the TCP conntrack state machine allows a connection to be forced into the CLOSE state using an RST packet with an i
