Xiiaozet LK100W: tre vulnerabilità, due critiche, il controllo completo del dispositivo è a rischio
Vulnerabilidades

Imagen ilustrativa generada con IA

Xiiaozet LK100W: tres vulnerabilidades, dos críticas, el control completo del dispositivo está en riesgo

Tres vulnerabilidades en Xiiaozet LK100W, incluidas dos críticas, exponen el control completo del dispositivo. CISA publica aviso con mitigaciones.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 27 de agosto de 2026, CISA publicó un aviso sobre tres vulnerabilidades en el dispositivo Xiiaozet LK100W, fabricado por la empresa china Xiiaozet. Las fallas, identificadas con tres CVE, permiten a un atacante tomar el control completo del dispositivo. Dos de ellas están clasificadas como críticas y pueden explotarse de forma remota sin autenticación.

El aviso de CISA del 27 de agosto y las tres vulnerabilidades

El boletín, marcado como ICSA-26-239-01, fue publicado el 27 de agosto de 2026. Indica que todas las versiones del firmware LK100W anteriores a la 2.1.240 están afectadas. Las tres vulnerabilidades son:

  • CVE-2026-78037 – Inyección de comandos del sistema operativo (CWE-78), gravedad alta. Vector CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
  • CVE-2026-78239 – Falta de autenticación para función crítica (CWE-306), gravedad crítica. Vector CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • CVE-2026-76943 – Omisión de autenticación mediante una ruta o canal alternativo (CWE-288), gravedad crítica. Vector CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

En detalle, CVE-2026-78037 permite a un atacante autenticado inyectar comandos del sistema a través de la interfaz web de administración, ejecutando código arbitrario con privilegios elevados. CVE-2026-78239 expone una función crítica de administración sin requerir autenticación, permitiendo a un atacante remoto habilitar servicios administrativos reservados. CVE-2026-76943 omite los controles de autenticación mediante un canal alternativo, garantizando capacidad de ejecución de comandos no autorizada.

Cómo un atacante puede explotarlas: detalles técnicos y puntuaciones

Las tres vulnerabilidades afectan a componentes diferentes del dispositivo, pero convergen en el mismo resultado: el compromiso total.

CVE-2026-78037 es una clásica inyección de comandos en el sistema operativo. El atacante debe estar autenticado, pero una vez dentro puede ejecutar comandos arbitrarios con privilegios elevados. Este tipo de falla se produce cuando la aplicación web pasa entradas no validadas a una shell del sistema. El impacto es alto en confidencialidad, integridad y disponibilidad.

Las otras dos vulnerabilidades eliminan la barrera de la autenticación. CVE-2026-78239 permite invocar una función crítica sin credenciales: un atacante remoto puede habilitar servicios administrativos, obteniendo de hecho un acceso no autorizado. CVE-2026-76943 actúa sobre una ruta o canal alternativo para eludir los controles previstos. Ambas tienen CVSS 3.1 igual a 9.8 y CVSS 4.0 igual a 9.3, el nivel máximo de gravedad.

Cabe señalar una pequeña incongruencia en el nombre del producto: la descripción de CVE-2026-76943 indica "Xiiaozet LK100Wt", mientras que los metadatos oficiales indican "LK100W". Con toda probabilidad se trata de un error tipográfico.

Versiones, productos y distribución: quién debe actuar

Las versiones afectadas son todas aquellas del firmware LK100W anteriores a la 2.1.240. El fabricante es Xiiaozet, con sede en China. El sector de pertenencia indicado por CISA es Tecnología de la Información. La distribución es mundial.

No está claro cuántos dispositivos están expuestos. Sin embargo, al tratarse de un producto de red destinado a infraestructuras de TI, el riesgo afecta a organizaciones que lo utilizan como dispositivo de gestión o control. El aviso no proporciona detalles sobre la base instalada.

No se ha indicado ningún parche específico por parte de CISA en el momento de la publicación. El aviso no incluye instrucciones correctivas del fabricante. Esto deja a los usuarios en una posición delicada: deben aplicar mitigaciones generales a la espera de una actualización de firmware.

Mitigaciones: cómo defenderse sin parche

CISA recomienda minimizar la exposición de red de estos dispositivos. En particular:

  • Evitar la accesibilidad directa desde Internet.
  • Colocar los dispositivos detrás de firewalls, aislándolos de las redes corporativas.
  • Si es necesario el acceso remoto, utilizar VPN actualizadas a la última versión.
  • Realizar un análisis de impacto y una evaluación de riesgos antes de aplicar medidas defensivas.

La agencia también sugiere consultar las prácticas de seguridad para sistemas de control en cisa.gov/ics y el documento "Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies". Para la detección y mitigación de intrusiones dirigidas, se cita el documento técnico ICS-TIP-12-146-01B.

No hay informes de explotación pública específicamente dirigida a estas vulnerabilidades en el momento de la publicación. Sin embargo, la combinación de dos fallas críticas sin autenticación y una tercera de alto impacto hace que el dispositivo sea un objetivo atractivo. Los administradores deberían monitorear los registros en busca de actividad sospechosa y reportar cualquier anomalía a CISA.

Notificación y estado de explotación: ningún ataque conocido, pero mantente alerta

Las vulnerabilidades fueron reportadas a CISA por Byron Guernsey de Okachobi, LLC. El investigador identificó las tres fallas y las comunicó a la agencia, que luego emitió el aviso.

A fecha del 27 de agosto de 2026, CISA no ha recibido informes de explotación activa. La inclusión en el catálogo KEV (Known Exploited Vulnerabilities) no se menciona en el aviso. Esto significa que, por el momento, no hay evidencia de ataques en curso. Sin embargo, la historia de la ciberseguridad enseña que las vulnerabilidades críticas sin parche pueden ser explotadas rápidamente una vez que se hacen públicas.

Los usuarios del Xiiaozet LK100W deberían prepararse para una actualización del firmware tan pronto como esté disponible. Mientras tanto, el aislamiento de red y la segmentación siguen siendo las defensas más efectivas. La recomendación de CISA sobre ingeniería social – no abrir enlaces o archivos adjuntos en correos no solicitados – también debe aplicarse en este contexto, porque el acceso inicial podría ocurrir mediante phishing.

En resumen: tres vulnerabilidades, dos críticas, una alta. El control completo del dispositivo está al alcance del atacante. La consigna es aislar, monitorear y actualizar tan pronto como sea posible.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosXiiaozet LK100WvulnerabilidadesCISACVEcontrol remotomitigacionesfirmwareseguridad de redes
Volver al inicio