Resumen
Es una vulnerabilidad de escalada de privilegios (Elevation of Privilege - EoP) en el sistema operativo Windows que permite a un usuario local sin privilegios obtener derechos a nivel de SYSTEM.
Contenido
Se ha descubierto una vulnerabilidad de ejecución remota de código (RCE) en la infraestructura de Azure Stack HCI (Hyper-Converged Infrastructure). La falla se origina en la forma en que el servicio de gestión de clústeres procesa paquetes de red específicamente diseñados que utilizan el protocolo de comunicación interna de Microsoft.
Un atacante no autenticado puede enviar una solicitud maliciosa a través de la red a un nodo del clúster afectado, provocando un desbordamiento de memoria que permite la ejecución de instrucciones con privilegios administrativos máximos.
SISTEMAS AFECTADOS
- El impacto se centra en entornos de nube híbrida y virtualización de Microsoft:
- Azure Stack HCI: Versiones 22H2 y 23H2.
- Windows Server Software-Defined Data Center (SDDC): Configuraciones que utilizan almacenamiento directo (Storage Spaces Direct).
- Sistemas de gestión de clústeres de conmutación por error: En entornos donde la validación de tráfico entre nodos no está aislada físicamente.
IMPACTO
- Toma de control del clúster: Un atacante puede comprometer no solo un nodo, sino la totalidad del clúster de servidores, afectando a todas las máquinas virtuales (VMs) que corren sobre él.
- Interrupción del Servicio (DoS): El fallo puede ser utilizado para causar una caída masiva de los servicios de infraestructura, provocando pantallas azules (BSOD) en todos los nodos simultáneamente.
- Exfiltración de Datos: Al obtener privilegios de SYSTEM en el host, el atacante puede acceder directamente a los discos virtuales de las empresas y extraer información sensible
ACCIONES DE MITIGACIÓN
- Debido a la criticidad de la infraestructura afectada, se sugieren las siguientes acciones:
- Instalación Urgente de Parches: Aplicar las actualizaciones de seguridad acumulativas de abril de 2026 proporcionadas por Microsoft para Azure Stack HCI.
- Microsegmentación de Red: Aislar el tráfico de gestión del clúster en una VLAN dedicada y no enrutable desde la red de usuarios o internet.
- Implementación de IPsec: Configurar el cifrado y la autenticación mutua mediante IPsec para todo el tráfico de comunicación entre nodos del clúster (East-West traffic).
- Revisión de Reglas de Firewall: Bloquear cualquier intento de conexión externa hacia los puertos de gestión de RPC y SMB si no provienen de nodos conocidos del clúster.