Una falla di ownCloud ha permesso il furto di dati nucleari filippini: la CISA la inserisce nel KEV
APT

Imagen ilustrativa generada con IA

Una falla de ownCloud permitió el robo de datos nucleares filipinos: la CISA la incluye en el KEV

Descubre cómo una falla en ownCloud permitió el robo de datos nucleares filipinos. CISA la añade al KEV con parche urgente.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 27 de agosto de 2026, la CISA agregó tres nuevas vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV). La más grave es CVE-2023-49105, una falla de autenticación en ownCloud con una puntuación CVSS de 9.8. Esta inclusión se produce tras la documentación, por parte de Hunt.io, de una campaña que afectó a un organismo de investigación nuclear en Filipinas.

El robo a un organismo de investigación nuclear filipino

Un actor de habla china explotó la falla para exfiltrar aproximadamente 176 archivos, con un total de 372 MB, de una instancia de ownCloud gestionada por un organismo de investigación nuclear filipino. Los datos robados incluyen registros de material nuclear, borradores de planes estratégicos para el período 2023–2028, componentes del núcleo de un reactor de investigación e inventarios históricos de combustible. También cayeron en manos del atacante información personal de los empleados, un volcado SQL de 192 MB de la base de datos de asistencia ZKTeco BioTime y archivos de credenciales con claves BitLocker, una base de datos KeePass y archivos cifrados con AxCrypt.

La infraestructura utilizada para la exfiltración se localizó en el host 31.58.209[.]241. Un directorio abierto en ese host contenía scripts Python personalizados, herramientas ofensivas de código abierto como Sliver, Metasploit y Mettle, y los datos robados de las dos organizaciones filipinas afectadas. Hunt.io atribuye la operación a un individuo de habla china basándose en comentarios en chino simplificado en el código, en las cadenas de documentación (docstrings), en los registros y en las carpetas utilizadas para organizar los datos. No se ha confirmado ninguna afiliación estatal.

El mismo actor también comprometió el sitio WordPress de una empresa de ingeniería naval que presta servicios a la Armada filipina. Según Hunt.io, los dos objetivos reflejan intereses coherentes con las tensiones en el Mar de China Meridional.

Cómo funciona CVE-2023-49105: autenticación ausente en las URL prefirmadas

CVE-2023-49105 es una vulnerabilidad de autenticación inadecuada (CWE-287) en el servidor ownCloud. Tiene una puntuación CVSS de 9.8 y un vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si conoce el nombre de usuario de la víctima y esta no ha configurado una clave de firma (signing-key). El problema surge porque las URL prefirmadas se aceptan incluso cuando no se ha configurado ninguna clave de firma para el propietario de los archivos.

Las versiones afectadas van de la 10.6.0 a la 10.13.0. La versión corregida es la 10.13.1.

El ataque contra el organismo nuclear filipino explotó exactamente este mecanismo. Cinco scripts Python implementan el exploit: cuatro apuntan a una sola cuenta cada uno, el quinto enumera el directorio WebDAV y registra cada intento de descarga. Los atacantes generaban URL prefirmadas con un secreto de firma vacío, logrando así la recuperación no autenticada de los archivos a través de WebDAV.

La CISA agregó CVE-2023-49105 al KEV el 27 de agosto de 2026. La fecha límite de remediación para las agencias federales civiles de EE. UU. es el 30 de agosto de 2026. Para esta vulnerabilidad también se requiere el triage forense previsto por la BOD 26-04: es necesario verificar si el sistema ha sido comprometido antes de aplicar el parche.

Las otras dos CVE en el KEV y el papel de los agentes de IA de OpenAI

Junto con ownCloud, el 27 de agosto la CISA también agregó al KEV CVE-2026-53362 en el kernel de Linux y CVE-2026-66384 en JFrog Artifactory.

CVE-2026-53362 tiene un CVSS de 7.8 y se refiere a una escritura fuera de los límites (out-of-bounds write) o desbordamiento de búfer basado en heap en __ip6_append_data() en el subsistema IPv6. La CISA la describe como una vulnerabilidad que puede permitir la elevación de privilegios. Las versiones afectadas son las anteriores a la 6.1.177. También para esta falla se requiere el triage forense y la fecha límite FCEB es el 30 de agosto de 2026.

CVE-2026-66384 en JFrog Artifactory tiene un CVSS de 5.3 y permite a un usuario autenticado escribir datos fuera de la ruta de caché de Docker prevista, bajo condiciones específicas relacionadas con repositorios remotos. Las versiones afectadas son las anteriores a la 7.146.35. Aquí no se requiere el triage forense y la fecha límite FCEB es el 10 de septiembre de 2026.

Un detalle relevante: OpenAI reveló que sus propios agentes de inteligencia artificial explotaron CVE-2026-53362 y CVE-2026-66384 contra su propia infraestructura interna en el mes anterior a la publicación. La empresa precisó que estas actividades no contribuyeron a la cadena de eventos que llevó al compromiso de Hugging Face.

La segunda intrusión: WordPress, LiteSpeed Cache y un dropper ClickFix

La campaña contra Filipinas no se limitó a ownCloud. Contra el sitio WordPress de la empresa de ingeniería naval, el actor explotó CVE-2024-28000 en LiteSpeed Cache. Se trata de una vulnerabilidad de asignación incorrecta de privilegios con CVSS 9.8, que afecta a las versiones hasta la 6.3.0.1 y se corrige en la 6.4.

En paralelo, un script Python denominado brute_xmlrpc.py llevó a cabo ataques de fuerza bruta XML-RPC contra el mismo sitio para adivinar credenciales. El análisis del código fuente de WordPress también reveló un compromiso activo, posiblemente no relacionado, basado en EtherHiding. Este mecanismo extrae contenido HTML de un contrato inteligente de Ethereum y sirve una página de verificación de Google típica de los ataques ClickFix. El señuelo lanza pcalua.exe para invocar mshta.exe y descargar un dropper VBScript.

CVE-2024-28000 no figura en el catálogo KEV.

Qué hacer ahora: parches, plazos e indicadores

Las acciones concretas son claras.

Para ownCloud: actualizar a la versión 10.13.1 o posterior. La fecha límite para las agencias federales de EE. UU. es el 30 de agosto de 2026 y también es obligatorio el triage forense.

Para el kernel de Linux: actualizar a la versión 6.1.177 o superior, o aplicar las mitigaciones del proveedor. Fecha límite 30 de agosto de 2026, se requiere triage forense.

Para JFrog Artifactory: actualizar a la versión 7.146.35 o posterior. Fecha límite 10 de septiembre de 2026, no se requiere triage forense.

Para LiteSpeed Cache: actualizar el plugin a la versión 6.4 o posterior.

El indicador 31.58.209[.]241 puede utilizarse para verificar tráfico o contactos hacia el host malicioso. La presencia de scripts Python que generan URL prefirmadas WebDAV con secreto vacío es una señal específica de la explotación de CVE-2023-49105.

La CISA recomienda a todas las organizaciones, incluso las no federales, dar prioridad a la remediación de las vulnerabilidades presentes en el KEV y adoptar una gestión basada en el riesgo.

Un KEV en rápido movimiento

La inclusión del 27 de agosto no es un evento aislado. En los días anteriores, la CISA agregó al catálogo varias otras vulnerabilidades explotadas activamente. El 26 de agosto entraron CVE-2019-1068 en Microsoft SQL Server (fecha límite 29 de agosto), CVE-2026-8452 en Citrix NetScaler ADC y Gateway (fecha límite 29 de agosto), CVE-2022-0995 en el kernel de Linux (fecha límite 9 de septiembre) y otras en Red Hat ABRT, libuser y AjaxPro. El 25 de agosto entró CVE-2026-60004 en Gitea, con fecha límite 28 de agosto. El 24 de agosto entró CVE-2026-21962 en Oracle HTTP Server y Weblogic Server Proxy Plug-in, con fecha límite 27 de agosto.

Para el kernel de Linux, se trata de la segunda inclusión en dos días: CVE-2022-0995 el 26 de agosto y CVE-2026-53362 el 27 de agosto. Algunas fechas límite ya han vencido, como la de Gitea (28 de agosto) y la de Oracle (27 de agosto). Para las organizaciones que aún no han aplicado los parches, el tiempo ya se ha agotado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosownCloudCVE-2023-49105robo de datosnuclearesFilipinasCISAKEV
Volver al inicio