Resumen
Se ha detectado una vulnerabilidad de severidad alta en las implementaciones del protocolo BGP en ruteadores institucionales. Este fallo permite desde la denegación de servicio hasta la elusión de controles de acceso en el perímetro de la red. Es imperativo realizar auditorías de configuración en los equipos de borde.
Contenido
Análisis de las Vulnerabilidades Críticas
FALLOS DETECTADOS
- Vulnerabilidad de Corrupción de Memoria: Afecta a servidores de enrutamiento que utilizan procesos de multiprocesamiento para la tabla de rutas.
- El fallo: Un par (neighbor) que ya tenga una sesión establecida puede manipular el marcador (scoreboard) del proceso de enrutamiento mediante atributos de comunidad malformados.
- El impacto: Al realizarse el reinicio diario del servicio o el refresco de rutas, el proceso padre, que corre con privilegios elevados, ejecuta el código malicioso inyectado, otorgando control total del tráfico al atacante.
- Evasión de Autenticación en Sesiones Cifradas: Un error en el módulo de gestión de certificados afecta a los ruteadores que utilizan seguridad por ubicación o TTL.
- El fallo: Al usar protocolos de transporte modernos, un atacante puede aprovechar la autenticación Post-Handshake para saltarse las restricciones de acceso configuradas, logrando inyectar rutas en directorios protegidos sin un certificado válido.
- Condición de Carrera (Race Condition): Se ha detectado una condición de carrera en servidores con hilos de ejecución.
- El fallo: Un usuario con credenciales de red limitadas podría autenticarse con la identidad de otro par, evadiendo las restricciones de control de acceso y escalando privilegios dentro de la infraestructura de red.
RECURSOS AFECTADOS
La lista de versiones vulnerables es extensa, abarcando las implementaciones más comunes en infraestructuras institucionales:
- Versiones: Firmwares y sistemas operativos de red desde la versión 4.2.0 hasta la 5.8.12 inclusive.
MITIGACIÓN Y SOLUCIÓN
La única forma segura de mitigar estos riesgos es la actualización del binario o firmware:
- Actualizar al parche de seguridad de Mayo 2026 o superior: Esta versión corrige la gestión del scoreboard y los fallos en los módulos de autenticación y cifrado de sesiones.
- Revisión de configuraciones: Asegúrese de auditar las directivas de seguridad por cada vecino (neighbor) y segmento de red configurado.
- Gestión de permisos: Verifique que los scripts de monitoreo y los procesos de enrutamiento operen bajo el principio de menor privilegio para minimizar el impacto de un compromiso inicial.
TAGS #BGP #Cybersecurity #Root #Infrastructure #Routing #NetworkSecurity #SysAdmin #VenCERT
REFERENCIAS
- Aviso de Seguridad de Infraestructura de Red: BGP Routing Protocol vulnerabilities
- CVE-ID: CVE-2026-2250, CVE-2026-2251, CVE-2026-2255.