CISA alerta sobre explotación activa de vulnerabilidad crítica en dispositivos Lantronix EDS5000

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió el martes sobre la explotación activa de una vulnerabilidad de seguridad crítica que afecta a los dispositivos de la serie Lantronix EDS5000, instando a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar las correcciones antes del 26 de junio de 2026.

La vulnerabilidad, identificada como CVE-2025-67038 (puntuación CVSS: 9.8), es un fallo de inyección de código que podría permitir la ejecución de comandos arbitrarios con privilegios elevados. Según la descripción en CVE.org, el módulo HTTP RPC ejecuta un comando shell para registrar logs cuando falla la autenticación del usuario, y el nombre de usuario se concatena directamente al comando sin depuración, permitiendo a atacantes inyectar comandos arbitrarios del sistema operativo que se ejecutan con privilegios root.

La falla fue divulgada por Forescout Research Vedere Labs en abril de 2026 como parte de un conjunto más amplio de vulnerabilidades denominadas BRIDGE:BREAK, que afectaban a convertidores serie a IP de Lantronix y Silex. Actualmente no hay detalles sobre cómo se está explotando la vulnerabilidad ni quién está detrás de los ataques.

CISA también confirmó la explotación activa de tres fallos de seguridad de máxima gravedad en Ubiquiti UniFi OS, días después de que Defused Cyber detectara su uso en ataques reales para desplegar malware común. Las vulnerabilidades son: CVE-2026-34908 (inyección de comandos), CVE-2026-34909 (recorrido de rutas) y CVE-2026-34910 (control de acceso inadecuado).

A principios de mes, Bishop Fox detalló una prueba de concepto que encadena las tres fallas para obtener una shell inversa con privilegios root completos en una sola solicitud. Ubiquiti lanzó parches a finales del mes pasado. El Centro de Ciberseguridad de Bélgica advirtió que estas vulnerabilidades podrían permitir a atacantes remotos realizar cambios no autorizados, acceder a archivos sensibles o ejecutar comandos arbitrarios, impactando gravemente la confidencialidad, integridad y disponibilidad de los dispositivos.

Explotación de la falla de Lantronix como N-Day

En un informe publicado el 25 de junio de 2026, Forescout Research Vedere Labs indicó que observó a un actor de amenazas llamado Chaya_006 atacando sus honeypots mediante la explotación de CVE-2025-67038 desde el 5 de abril, poco más de dos semanas antes de que las fallas BRIDGE:BREAK fueran divulgadas públicamente, pero después de que Lantronix las parcheara el 20 de febrero.

Esto sugiere que los atacantes no usaron información del informe de Forescout, sino que pudieron haber realizado ingeniería inversa del parche para construir un exploit. La actividad de ataque se originó desde las direcciones IP 38.207.136[.]2 y 218.13.42[.]36, y los atacantes intentaron inyectar comandos arbitrarios mediante solicitudes manipuladas al endpoint /cgi-bin/luci/rpc/auth. Los intentos de explotación ocurrieron entre el 5 de abril y el 3 de junio de 2026.

Forescout explicó que la vulnerabilidad ocurre porque el módulo HTTP JSON-RPC de LuCI en los dispositivos afectados escribe una entrada de registro después de intentos de autenticación fallidos. El nombre de usuario se concatena en la cadena de registro sin depuración, y luego la cadena se ejecuta en el sistema mediante os.execute, permitiendo a los atacantes ejecutar comandos como root.

Además, Forescout detectó un conjunto paralelo de intentos de explotación entre el 28 de enero y el 6 de junio de 2026, que incluía más de 4100 intentos de fuerza bruta contra credenciales de OpenWRT LuCI, utilizando cuatro nombres de usuario y más de 200 combinaciones de contraseñas. Una búsqueda en Shodan muestra aproximadamente 31,850 dispositivos expuestos en internet ejecutando OpenWRT LuCI, de los cuales unos 5000 están marcados como honeypots.

Se recomienda a las organizaciones aplicar los parches para dispositivos Lantronix de inmediato, reemplazar las credenciales predeterminadas, evitar contraseñas débiles y aplicar segmentación de red.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *