Imagen ilustrativa generada con IA
Xiiaozet LK100W: tres vulnerabilidades, dos críticas, el control completo del dispositivo está en riesgo
Tres vulnerabilidades en Xiiaozet LK100W, incluidas dos críticas, exponen el control completo del dispositivo. CISA publica aviso con mitigaciones.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 27 de agosto de 2026, CISA publicó un aviso sobre tres vulnerabilidades en el dispositivo Xiiaozet LK100W, fabricado por la empresa china Xiiaozet. Las fallas, identificadas con tres CVE, permiten a un atacante tomar el control completo del dispositivo. Dos de ellas están clasificadas como críticas y pueden explotarse de forma remota sin autenticación.
El aviso de CISA del 27 de agosto y las tres vulnerabilidades
El boletín, marcado como ICSA-26-239-01, fue publicado el 27 de agosto de 2026. Indica que todas las versiones del firmware LK100W anteriores a la 2.1.240 están afectadas. Las tres vulnerabilidades son:
- CVE-2026-78037 – Inyección de comandos del sistema operativo (CWE-78), gravedad alta. Vector CVSS 3.1:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. - CVE-2026-78239 – Falta de autenticación para función crítica (CWE-306), gravedad crítica. Vector CVSS 3.1:
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. - CVE-2026-76943 – Omisión de autenticación mediante una ruta o canal alternativo (CWE-288), gravedad crítica. Vector CVSS 3.1:
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
En detalle, CVE-2026-78037 permite a un atacante autenticado inyectar comandos del sistema a través de la interfaz web de administración, ejecutando código arbitrario con privilegios elevados. CVE-2026-78239 expone una función crítica de administración sin requerir autenticación, permitiendo a un atacante remoto habilitar servicios administrativos reservados. CVE-2026-76943 omite los controles de autenticación mediante un canal alternativo, garantizando capacidad de ejecución de comandos no autorizada.
Cómo un atacante puede explotarlas: detalles técnicos y puntuaciones
Las tres vulnerabilidades afectan a componentes diferentes del dispositivo, pero convergen en el mismo resultado: el compromiso total.
CVE-2026-78037 es una clásica inyección de comandos en el sistema operativo. El atacante debe estar autenticado, pero una vez dentro puede ejecutar comandos arbitrarios con privilegios elevados. Este tipo de falla se produce cuando la aplicación web pasa entradas no validadas a una shell del sistema. El impacto es alto en confidencialidad, integridad y disponibilidad.
Las otras dos vulnerabilidades eliminan la barrera de la autenticación. CVE-2026-78239 permite invocar una función crítica sin credenciales: un atacante remoto puede habilitar servicios administrativos, obteniendo de hecho un acceso no autorizado. CVE-2026-76943 actúa sobre una ruta o canal alternativo para eludir los controles previstos. Ambas tienen CVSS 3.1 igual a 9.8 y CVSS 4.0 igual a 9.3, el nivel máximo de gravedad.
Cabe señalar una pequeña incongruencia en el nombre del producto: la descripción de CVE-2026-76943 indica "Xiiaozet LK100Wt", mientras que los metadatos oficiales indican "LK100W". Con toda probabilidad se trata de un error tipográfico.
Versiones, productos y distribución: quién debe actuar
Las versiones afectadas son todas aquellas del firmware LK100W anteriores a la 2.1.240. El fabricante es Xiiaozet, con sede en China. El sector de pertenencia indicado por CISA es Tecnología de la Información. La distribución es mundial.
No está claro cuántos dispositivos están expuestos. Sin embargo, al tratarse de un producto de red destinado a infraestructuras de TI, el riesgo afecta a organizaciones que lo utilizan como dispositivo de gestión o control. El aviso no proporciona detalles sobre la base instalada.
No se ha indicado ningún parche específico por parte de CISA en el momento de la publicación. El aviso no incluye instrucciones correctivas del fabricante. Esto deja a los usuarios en una posición delicada: deben aplicar mitigaciones generales a la espera de una actualización de firmware.
Mitigaciones: cómo defenderse sin parche
CISA recomienda minimizar la exposición de red de estos dispositivos. En particular:
- Evitar la accesibilidad directa desde Internet.
- Colocar los dispositivos detrás de firewalls, aislándolos de las redes corporativas.
- Si es necesario el acceso remoto, utilizar VPN actualizadas a la última versión.
- Realizar un análisis de impacto y una evaluación de riesgos antes de aplicar medidas defensivas.
La agencia también sugiere consultar las prácticas de seguridad para sistemas de control en cisa.gov/ics y el documento "Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies". Para la detección y mitigación de intrusiones dirigidas, se cita el documento técnico ICS-TIP-12-146-01B.
No hay informes de explotación pública específicamente dirigida a estas vulnerabilidades en el momento de la publicación. Sin embargo, la combinación de dos fallas críticas sin autenticación y una tercera de alto impacto hace que el dispositivo sea un objetivo atractivo. Los administradores deberían monitorear los registros en busca de actividad sospechosa y reportar cualquier anomalía a CISA.
Notificación y estado de explotación: ningún ataque conocido, pero mantente alerta
Las vulnerabilidades fueron reportadas a CISA por Byron Guernsey de Okachobi, LLC. El investigador identificó las tres fallas y las comunicó a la agencia, que luego emitió el aviso.
A fecha del 27 de agosto de 2026, CISA no ha recibido informes de explotación activa. La inclusión en el catálogo KEV (Known Exploited Vulnerabilities) no se menciona en el aviso. Esto significa que, por el momento, no hay evidencia de ataques en curso. Sin embargo, la historia de la ciberseguridad enseña que las vulnerabilidades críticas sin parche pueden ser explotadas rápidamente una vez que se hacen públicas.
Los usuarios del Xiiaozet LK100W deberían prepararse para una actualización del firmware tan pronto como esté disponible. Mientras tanto, el aislamiento de red y la segmentación siguen siendo las defensas más efectivas. La recomendación de CISA sobre ingeniería social – no abrir enlaces o archivos adjuntos en correos no solicitados – también debe aplicarse en este contexto, porque el acceso inicial podría ocurrir mediante phishing.
En resumen: tres vulnerabilidades, dos críticas, una alta. El control completo del dispositivo está al alcance del atacante. La consigna es aislar, monitorear y actualizar tan pronto como sea posible.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-76943CRITICAL9.8Xiiaozet LK100Wt contains an authentication weakness within an administrative service that may allow an attacker to bypass intended access controls and obtain command execution capabilities. Successful exploitation could allow unauthorized interaction with privileged functionality and may lead t
- CVE-2026-78239CRITICAL9.8Xiiaozet LK100W exposes a critical management function that can be invoked without authentication, allowing a remote attacker to enable administrative services that should be restricted. Successful exploitation may permit unauthorized access to the device.
- CVE-2026-78037HIGH8.8Xiiaozet LK100W is vulnerable to OS command injection through its web-based management interface. An authenticated attacker may be able to execute arbitrary operating system commands with elevated privileges, potentially resulting in unauthorized access to sensitive information or complete devic
