Tres vías de ejecución revelan fallos de confianza en Zammad, MagicINFO y Unsloth Studio

Fallos críticos en Zammad, MagicINFO 9 y Unsloth permiten ejecución remota: robo de sesiones a root, path traversal y código al inspeccionar modelos.

Tres vías de ejecución revelan fallos de confianza en Zammad, MagicINFO y Unsloth Studio
Vulnerabilidades

Imagen ilustrativa generada con IA

Hallazgos de seguridad recientes muestran cómo operaciones aparentemente rutinarias pueden convertirse en puntos de entrada para ataques graves. Los casos abarcan sesiones de una plataforma de soporte, escrituras arbitrarias de archivos en un servidor de señalización digital y la inspección de metadatos en una herramienta de desarrollo de IA.

Según los informes, unos actores maliciosos encadenaron dos vulnerabilidades de Zammad para infiltrarse en el Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD), obtener privilegios de root y exfiltrar datos. DIVD atribuyó la rapidez y el patrón de toma de decisiones de la intrusión a un agente aparentemente asistido por IA.

En otro incidente, Huntress rastreó una intrusión hasta la explotación de una vulnerabilidad en Samsung MagicINFO 9 Server que ya figuraba en el catálogo de vulnerabilidades explotadas conocidas de CISA. El atacante instaló AnyDesk, debilitó las defensas de los endpoints, creó una cuenta de administrador y compiló un minero de criptomonedas en el sistema de la víctima.

Un tercer problema afectó a Unsloth Studio. Bastaba con seleccionar un modelo de Hugging Face para que se ejecutara código Python controlado por el repositorio durante la inspección, antes de cargar los pesos o iniciar la inferencia.

Dos vulnerabilidades de Zammad permitieron pasar de sesiones secuestradas a privilegios de root

Según informó The Hacker News, unos actores maliciosos comprometieron DIVD combinando CVE-2026-102489 y CVE-2026-102490.

La primera vulnerabilidad afecta a las versiones de Zammad 6.3.0 a 6.5.4. Permite secuestrar sesiones y llegar a ejecutar código de forma remota con los privilegios de la cuenta local zammad.

La vulnerabilidad también está presente en las versiones 7.0.0 a 7.1.3. Sin embargo, la descripción de NVD indica que, por las condiciones del entorno, no es explotable en ese rango de versiones.

La segunda vulnerabilidad completa la cadena de escalada de privilegios. CVE-2026-102490 afecta a todas las versiones de Zammad, incluida la última versión alfa, y permite que un usuario local zammad eleve sus privilegios a root.

DIVD afirmó que los atacantes combinaron ambas vulnerabilidades para hacerse con el control de sesiones, ejecutar código y obtener privilegios de root. Tras comprometer el sistema Zammad, accedieron a otros servicios y leyeron y exfiltraron datos. La información afectada incluía datos de usuarios voluntarios, como direcciones de correo electrónico de DIVD y, posiblemente, otros datos de contacto.

Esta secuencia es importante para delimitar el alcance del incidente. La intrusión no se detuvo en el servidor de la aplicación inicial, por lo que una investigación limitada a los registros de Zammad o a los cambios en el sistema de archivos podría pasar por alto el acceso posterior a servicios conectados.

DIVD describió la operación como automatizada y aparentemente asistida por IA. Según su relato, el agente elegía una nueva acción tras cada paso y actuaba con rapidez, aunque su comportamiento también era errático. DIVD informó de que el atacante contaminó su propia actividad de intermediario (man-in-the-middle) al introducir ataques de password spraying durante la operación.

Esta descripción es la valoración de DIVD sobre el comportamiento observado. No debe ampliarse para hacer afirmaciones sobre el modelo, el operador o el marco de automatización concretos implicados, ya que ninguno de ellos está confirmado en el informe citado.

Un path traversal en MagicINFO permitió el acceso remoto y la minería de criptomonedas

Huntress informó de otra intrusión que comenzó con la explotación de CVE-2025-4632, una vulnerabilidad de path traversal en Samsung Electronics MagicINFO 9 Server.

La vulnerabilidad afecta a las versiones anteriores a 21.1052.0. La tabla de productos afectados de NVD indica el rango desde la versión 0 hasta las anteriores a 21.1052, mientras que la configuración correspondiente define como vulnerable cualquier versión anterior a 21.1052.0.

La debilidad subyacente es CWE-22: restricción incorrecta de una ruta a un directorio autorizado. Un atacante puede aprovecharla para escribir un archivo arbitrario con privilegios del sistema.

Tanto NVD como Samsung TV & Appliance asignan a CVE-2025-4632 una puntuación CVSS 3.1 de 9,8 (Crítica). El vector es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Estas métricas describen un ataque accesible desde la red y de baja complejidad, que no requiere privilegios previos ni interacción del usuario. La explotación puede tener un gran impacto en la confidencialidad, la integridad y la disponibilidad.

En el incidente descrito por Huntress, el atacante realizó tres intentos antes de desplegar una instancia maliciosa de AnyDesk. A continuación, creó una nueva cuenta de administrador local, desactivó las protecciones de Defender y compiló software de minería de criptomonedas directamente en el endpoint comprometido.

La compilación local es relevante desde el punto de vista operativo. Si la detección se centra únicamente en binarios conocidos de mineros, podrían pasar inadvertidas señales anteriores, como descargas repetidas de herramientas de gestión remota, actividad inusual del compilador, creación no autorizada de cuentas de administrador y cambios en la configuración de Defender.

La entrada de NVD para CVE-2025-4632 se publicó el 13 de mayo de 2025 y se modificó por última vez el 17 de junio de 2026. Incluye un enlace a la sección de actualizaciones de seguridad de Samsung, SVP-MAY-2025.

CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas el 22 de mayo de 2025. El plazo para que las agencias federales estadounidenses aplicaran la corrección vencía el 12 de junio de 2025.

La acción que exige CISA es explícita: aplicar medidas de mitigación siguiendo las instrucciones del proveedor, recurrir a las directrices pertinentes de la BOD 22-01 para los servicios en la nube o retirar el producto si no hay medidas de mitigación disponibles. Su inclusión en el catálogo KEV, junto con los hallazgos de Huntress, confirma que los defensores se enfrentan a una superficie de ataque explotada, no a una vulnerabilidad meramente teórica.

Unsloth Studio ejecutaba código al inspeccionar los metadatos de modelos

Pillar Security identificó otro fallo en un límite de confianza de Unsloth Studio, parte de una biblioteca de código abierto que se utiliza para ajustar y cuantizar modelos de lenguaje de gran tamaño.

El problema estaba en el flujo de selección de modelos. Al elegir un modelo en la interfaz, el backend podía descargar y ejecutar código Python alojado en el repositorio de ese modelo en Hugging Face.

No hacía falta ejecutar ninguna inferencia. El backend tampoco tenía que cargar los pesos del modelo.

Bastaba con leer config.json como parte de una comprobación de metadatos para activar la ejecución. Así, la inspección de un modelo se convertía en una operación de ejecución de código, aunque los usuarios pudieran considerarla razonablemente una consulta pasiva de los metadatos del repositorio.

El código inyectado se ejecutaba con los privilegios de la cuenta que operaba Unsloth Studio. Según los permisos y el entorno de esa cuenta, un atacante podría acceder a datos de entrenamiento confidenciales, artefactos de modelos, tokens de Hugging Face, claves SSH o credenciales de servicios en la nube.

Pillar también señaló otras consecuencias posibles, como la modificación de modelos o resultados de entrenamiento y el uso de credenciales accesibles para entrar en otros sistemas. El impacto dependerá de los recursos a los que pueda acceder el proceso afectado.

El problema se corrigió en la versión 2026.6.9 de Unsloth, publicada el 18 de junio de 2026. La información citada no confirma ningún identificador CVE ni puntuación de gravedad.

Las organizaciones que utilizan Unsloth Studio deberían comprobar que sus despliegues se hayan actualizado a la versión corregida. También deberían limitar las credenciales y los datos confidenciales a los que tiene acceso el proceso de Studio, ya que el código proporcionado por el repositorio se ejecuta en el contexto de seguridad de ese usuario.

Los defensores deben investigar toda la cadena de ejecución

Cada caso pone de manifiesto una secuencia distinta de comportamientos observables.

En Zammad, los defensores deberían analizar las anomalías en las sesiones junto con la ejecución de código bajo la cuenta zammad, la escalada de privilegios a root y el acceso posterior a otros servicios. Dado que DIVD informó de la exfiltración de datos, la investigación debería ir más allá de las pruebas de la ejecución inicial de código.

Los administradores de MagicINFO deberían identificar primero los despliegues anteriores a 21.1052.0 y seguir las instrucciones de Samsung para corregir el problema. Los sistemas que estuvieron expuestos mientras eran vulnerables deberían investigarse para detectar la creación de archivos inesperados, la instalación de AnyDesk, descargas repetidas de herramientas de gestión remota, nuevas cuentas de administrador local, cambios en la configuración de Defender y procesos de compilación sin explicación.

El minero podría ser la fase final, no el mejor punto de detección.

Unsloth Studio requiere un modelo de control distinto. Los repositorios de modelos deberían tratarse como entradas potencialmente ejecutables, no como conjuntos pasivos de pesos y archivos de configuración. Limitar el acceso del proceso de Studio a secretos, recursos de entrenamiento, claves SSH y credenciales de servicios en la nube puede reducir el impacto de la ejecución de código controlado por un repositorio.

Otros estudios reflejan el mismo problema en los límites de confianza

Varios incidentes relacionados muestran cómo los datos pueden convertirse en instrucciones cuando el software les otorga una autoridad que no deberían tener.

Chainalysis describió EtherHiding, una forma de Blockchain Dead Drop que almacena instrucciones de malware en cadenas de bloques públicas. Esta infraestructura es más difícil de incautar o desmantelar que un servidor convencional controlado por un atacante. Chainalysis afirmó que operadores estatales norcoreanos e iraníes estaban desarrollando técnicas distintas e informó de un aumento del 440 % en la actividad de BDD desde el lanzamiento de modelos chinos de IA de código abierto y alta capacidad sin restricciones contra el código malicioso. Esa coincidencia temporal no demuestra una relación causal.

YesWeHack analizó la inyección de claves de caché, que se produce cuando las aplicaciones concatenan valores controlados por un atacante sin separadores claros. Como resultado, dos solicitudes HTTP distintas pueden generar la misma clave de caché. Según el endpoint y la arquitectura de almacenamiento en caché, una colisión puede permitir el engaño de caché, la divulgación de respuestas restringidas, la denegación de servicio o, en condiciones más específicas, la ejecución de cross-site scripting persistente.

Tracebit exploró la inyección indirecta de prompts como mecanismo defensivo mediante Context Bombs. En su prueba, se incluyeron instrucciones preparadas en un secreto canario de AWS Secrets Manager. Los delimitadores de conversación y un mensaje de usuario falsificado estaban diseñados para convencer a un agente explorador de que su operador le había ordenado detenerse.

En todos estos casos, el fallo de fondo no se limita a una categoría de productos. Las sesiones se convierten en puntos de apoyo para ejecutar código, las rutas de archivo en mecanismos de escritura privilegiada, los metadatos en código Python y el contenido almacenado en caché o recuperado en instrucciones operativas. Por eso, los defensores deben examinar no solo qué procesan los sistemas, sino también qué autoridad ejercen durante ese procesamiento.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →