VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-048 CVE-2026-8104

Ejecución de Código Remoto (RCE) no autenticada en el agente endpoint de monitoreo de seguridad.

Publicado: Aug. 19, 2026  ·  Estado: Activa

Sistemas Afectados

Agentes de monitoreo endpoint (Wazuh / agentes SIEM de código abierto) en versiones 4.9.0 a 4.9.4. Endpoint instalados sobre distribuciones Linux (Debian, Ubuntu, RedHat) y Windows Server actuando como nodos cliente.

Descripción

El componente del agente encargado de procesar las respuestas de comandos remotos desde el servidor central (como ejecuciones de respuesta activa) no valida adecuadamente el formato de los mensajes cuando la conexión TLS sufre una degradación o falla de reconexión. Un atacante mediante un ataque de Man-in-the-Middle (MitM) o suplanteando la IP del gestor central puede enviar un paquete de respuesta modificado que fuerza al servicio del agente a ejecutar código en el Shell nativo fuera del sandbox de contención.

Recomendaciones

- Aplicar el parche acumulativo del fabricante publicado a mediados de agosto de 2026 para el agente endpoint.
- Habilitar la verificación estricta de certificados de CA (Certificate Authority) en la configuración del archivo ossec.conf (<ssl_verify_host>yes</ssl_verify_host>) para evitar la falsificación del servidor central.
- Segmentar la red de gestión del SIEM mediante VLANs dedicadas y reglas de firewall estrictas, limitando el tráfico del puerto de los agentes únicamente hacia la IP interna del servidor manager.

Referencias

CISA Known Exploited Vulnerability Catalog

Wazuh Security Bulletins

Información de la Alerta

Código:
VENCERT-2026-048
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-8104
Publicado:
Aug. 19, 2026
Volver a Alertas