Nueva clase de ataques NatJack: manipulación del estado NAT
El investigador de seguridad Malcolm Stagg presentó en la conferencia Black Hat USA 2026 una nueva clase de ataques denominada NatJack, que explota vulnerabilidades en la implementación de la traducción de direcciones de red (NAT) para llevar a cabo diversas acciones maliciosas. Estas incluyen el secuestro de sesiones TCP activas, la suplantación de respuestas DNS, la divulgación de direcciones IP y puertos de las víctimas, y el agotamiento de las tablas NAT. El ataque se basa en una suposición fundamental en muchos sistemas NAT: que los hosts detrás del mismo NAT generalmente no manipulan el estado de conexión de otros. Stagg demostró que un atacante que controle un sistema detrás del mismo NAT puede, dependiendo de la implementación, manipular las entradas de seguimiento de conexiones pertenecientes a otro sistema.
Técnicas y CVEs asignados
NatJack se agrupa en cinco ataques: secuestro de DNS UDP, dos variantes de secuestro TCP/IP, divulgación de IP/puerto de la víctima y denegación de servicio. Se han asignado dos CVEs específicos: CVE-2026-56181 (puntuación CVSS 8.3) en Windows NAT utilizado por Hyper-V, y CVE-2026-63913 (puntuación CVSS 8.2) en el conntrack de Linux Netfilter.
En el ataque DNS, el atacante llena la tabla NAT con entradas ficticias para expulsar la entrada DNS pendiente de la víctima y luego crea entradas de reemplazo apuntando al atacante. La respuesta DNS legítima se envía al atacante en lugar de a la víctima, y el atacante envía una respuesta suplantada a la víctima. Para TCP, Stagg demostró variantes de suplantación descendente y ascendente que eliminan y reemplazan la entrada NAT de la víctima para secuestrar la conexión. En la variante ascendente, el atacante y la víctima pueden estar en diferentes subredes y dominios de difusión. También se describen ataques de divulgación de IP/puerto y denegación de servicio contra el estado NAT.
Vulnerabilidades y mitigaciones
Stagg dijo que notificó a 13 proveedores, probó 32 productos y configuraciones, produjo 95 informes de prueba y desarrolló siete pruebas de concepto más variantes específicas de productos. Todos los productos probados resultaron vulnerables. El investigador también demostró un ataque de virtualización en macOS, pero Apple indicó que considera el comportamiento una limitación conocida de la capa de transporte y no una vulnerabilidad, aunque está considerando un mayor endurecimiento como medida de defensa en profundidad.
Para Linux, el registro CNA de kernel.org indica que un SYN manipulado seguido de un paquete de reinicio con número de secuencia inválido puede forzar prematuramente una entrada NAT activa a un estado cerrado. Las versiones estables corregidas incluyen 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 y 7.1. En cuanto a Windows, Microsoft describe el problema como un error de validación de origen que permite la suplantación desde una red adyacente.
No existe un parche único para toda la clase de ataques NatJack. Las organizaciones deben aplicar las actualizaciones disponibles de Windows y Linux, cifrar el tráfico incluso en redes internas y considerar el uso de Protección de Origen IP (IP Source Guard) cuando sea aplicable. La investigación también se basa en estudios previos sobre manipulación del estado NAT, como el estudio NDSS 2024 que demostró el secuestro TCP mediante manipulación de mapeo NAT y encontró que 52 de 67 enrutadores probados eran susceptibles.
El ataque modelo generalmente coloca un sistema controlado por el atacante detrás de la misma infraestructura NAT que la víctima, mientras que las capacidades exactas y las condiciones previas varían según la técnica y la plataforma. La guía de mitigación enfatiza separar cargas de trabajo no confiables de sistemas confiables que comparten infraestructura NAT.



















Deja una respuesta