Una falla en SConnect permite a sitios maliciosos acceder al host nativo

CVE-2026-18397: falla crítica en SConnect permite a webs maliciosas eludir firma RSA y ejecutar código en el equipo vía extensión.

Una falla en SConnect permite a sitios maliciosos acceder al host nativo
Vulnerabilidades

Imagen ilustrativa generada con IA

Una extensión del navegador abre la puerta a la ejecución de código

El software de autenticación SConnect, de Thales Group, contiene una vulnerabilidad crítica que podría permitir que un sitio web malicioso ejecute código en el equipo de quien lo visita. Thales publicó CVE-2026-18397 el 1 de octubre y le asignó una puntuación de 9,4 sobre 10, correspondiente a la categoría Crítica, según CVSS 4.0.

SConnect combina una extensión del navegador con una aplicación de escritorio, conocida como host nativo, para permitir la autenticación con tokens de hardware. Entre sus implementaciones se encuentran el sistema bancario SWIFT, el proveedor nacional de identidad de Catar Tawtheeq, la Agencia Tributaria de Suecia (Skatteverket) y portales bancarios y de seguros. La Chrome Web Store indica que tiene más de un millón de usuarios, a los que se suman quienes obtienen el software en otras tiendas de aplicaciones.

En su artículo sobre la investigación de Bay Area Labs, Dark Reading explica cómo una página web o un iframe incrustado podía enviar mensajes a la extensión sin que se limitaran a sitios de confianza. Esto podría permitir que un atacante apuntara a un flujo de autenticación de SConnect cuando la víctima visitara una página preparada para el ataque.

La National Vulnerability Database describe el problema como una ejecución remota de código sin autenticación, causada por debilidades criptográficas y problemas de gestión de memoria en el componente host nativo. Sus clasificaciones CWE son CWE-130, CWE-252, CWE-347 y CWE-457.

Un cálculo RSA fallido podría dejar datos obsoletos

SConnect comprueba si un sitio está autorizado mediante la validación de una firma digital RSA emitida por Thales. Bay Area Labs indicó que los desarrolladores implementaron esta comprobación criptográfica por su cuenta, en lugar de recurrir a una biblioteca.

El análisis de los investigadores detectó una ruta problemática que se activa cuando la firma no es válida y tiene un tamaño excesivo. El cálculo RSA podía fallar sin escribir ningún resultado en el búfer reservado para ello. SConnect no comprobaba que el cálculo hubiera terminado correctamente antes de leer ese búfer.

Como resultado, los datos antiguos que quedaban en la memoria podían interpretarse como el resultado del cálculo. Según Bay Area Labs, unos datos de heap spray organizados cuidadosamente podían hacer que esos contenidos obsoletos parecieran una firma válida y, posiblemente, engañar a la comprobación de autorización del sitio.

Por tanto, la vulnerabilidad combina una interfaz de mensajería permisiva en la extensión con deficiencias en la validación de firmas y la gestión de memoria. La descripción de la NVD también señala la interacción entre los problemas criptográficos y de gestión de memoria en el host nativo.

Los investigadores logran ejecutar código de extremo a extremo en segundos

Tras eludir la comprobación del sitio, una página maliciosa podría aprovechar el host nativo de SConnect para cargar una biblioteca de vínculos dinámicos (DLL) maliciosa y lograr así la ejecución remota de código en el equipo de la víctima. Bay Area Labs indicó que su prueba de extremo a extremo duró entre seis y diez segundos.

Los investigadores utilizaron Ghidra para descompilar el host nativo y Frida para inspeccionar la memoria y ajustar su heap spray. También recurrieron a agentes de IA durante el desarrollo del exploit e informaron de que lograron falsificar firmas en alrededor del 18 % de los intentos. Los intentos fallidos no generaban ningún error visible que pudiera alertar al usuario.

Ese 18 % corresponde a los intentos de los investigadores por falsificar firmas; no indica la probabilidad de que un usuario o una organización en particular sufra un ataque. El impacto demostrado fue la ejecución de código en el equipo de un usuario.

Bay Area Labs también planteó posibles consecuencias que irían más allá de ese acceso, pero no las demostró. Su fundador, James Arnott, sugirió que un atacante con acceso a un equipo de trabajo de una entidad bancaria podría inspeccionarlo o intentar realizar transferencias no autorizadas. Los investigadores también mencionaron un posible escenario en el que se retransmitieran desafíos de autenticación, una tarjeta de identidad firmara documentos y, después, se produjeran el robo de sesiones y la suplantación de identidad. Se trata de posibilidades, no de capacidades verificadas del exploit descrito.

La transición de SWIFT y las limitaciones de las pruebas dejan incierto el alcance

Una implementación destacada de SConnect es 3SKey, de SWIFT: un token de seguridad USB que se entrega a empleados con privilegios elevados de empresas asociadas. SWIFT presentó Web Connect en septiembre de 2025 y ha animado a sus clientes corporativos a dejar SConnect. Es posible que SConnect siga utilizándose como alternativa si Web Connect no está configurado.

Bay Area Labs indicó que no pudo obtener una 3SKey de SWIFT ni tokens de otros sistemas, como el portal de identidad gubernamental de Catar. Por tanto, sus pruebas no permitieron determinar cómo funcionaría el exploit en esas implementaciones concretas. El artículo también señala que es difícil calcular cuántas entidades bancarias están expuestas, ya que no se conocen públicamente los detalles de sus prácticas de seguridad.

Según el artículo, SConnect llegó al fin de su vida útil el mes anterior a la publicación, aunque no se precisa una fecha concreta. Thales puso a disposición actualizaciones en la Apple App Store y la Chrome Web Store en agosto y, posteriormente, retiró la aplicación de Microsoft Edge en septiembre. La información proporcionada no indica el año en que se produjeron esos cambios en las tiendas.

Un aviso de SConnect enlazado menciona una actualización crítica para la versión de host 2.16.1.0 y la versión de la extensión 2.16.1.1. El artículo no confirma expresamente que estas versiones corrijan CVE-2026-18397, por lo que no deben considerarse una correspondencia verificada con una versión corregida.

Instale las actualizaciones disponibles y valore la transición a Web Connect

Las organizaciones y los usuarios que aún dependan de SConnect deberían instalar cuanto antes las actualizaciones disponibles. La información publicada no identifica una versión concreta que corrija la CVE.

Los clientes de SWIFT deberían migrar a Web Connect cuando corresponda y comprobar si SConnect sigue instalado como alternativa. Que la aplicación haya sido retirada de Microsoft Edge no significa que se haya eliminado de los sistemas donde ya estaba instalada.

Bay Area Labs llevó a cabo el análisis de la vulnerabilidad y las pruebas del exploit. En el momento de la publicación de Dark Reading, Thales aún no había respondido a la solicitud de comentarios del medio.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →