El investigador de seguridad Malcolm Stagg ha dado a conocer una nueva clase de ataques denominada NatJack que manipula el estado de las conexiones de traducción de direcciones de red (NAT) para secuestrar sesiones TCP activas, suplantar respuestas DNS, exponer puertos mapeados y agotar las tablas NAT.
La investigación, presentada en Black Hat USA 2026, encontró comportamientos afectados en implementaciones desarrolladas de forma independiente, incluidas Windows y Linux. Se han asignado dos CVEs por fallos específicos de implementación: CVE-2026-56181 (puntuación CVSS: 8.3) en NAT de Windows utilizado por Hyper-V, y CVE-2026-63913 (puntuación CVSS: 8.2) en Netfilter conntrack de Linux.
NatJack generalmente requiere que el atacante tenga acceso privilegiado a un sistema detrás del mismo NAT que la víctima. Por ello, la guía de mitigación enfatiza separar las cargas de trabajo no confiables de los sistemas confiables que comparten infraestructura NAT.
No existe un parche único para la clase de ataque más amplia. Las organizaciones deben aplicar las actualizaciones disponibles de Windows y Linux y cifrar el tráfico incluso dentro de las redes internas. La investigación también recomienda usar IP Source Guard cuando corresponda.
La investigación de NatJack, realizada de forma independiente por Stagg a través de SODIUM-24, apunta a una suposición incorporada en muchas implementaciones de NAT: se asume que los hosts detrás del mismo NAT no manipulan el estado de conexión de los demás. Un atacante que controle un sistema detrás del mismo NAT puede, dependiendo de la implementación, manipular las entradas de seguimiento de conexión pertenecientes a otro sistema.
La investigación describe cuatro vías principales. Una puede redirigir el tráfico de una conexión TCP activa reemplazando su mapeo NAT. Otra interfiere con la solicitud DNS de una víctima para que la respuesta DNS legítima llegue al atacante, permitiendo que se envíe una respuesta forjada.
Otras técnicas revelan puertos mapeados externamente o llenan la tabla de conexiones NAT con flujos falsificados hasta que los clientes legítimos no pueden crear nuevas conexiones.
Synack dijo que Stagg probó las técnicas contra decenas de productos de infraestructura de red reales de múltiples proveedores y demostró la explotación de prueba de concepto en un entorno controlado.
El sitio de NatJack no publica una matriz completa producto por producto. The Hacker News no encontró evidencia pública de que las técnicas de NatJack hayan sido explotadas en la naturaleza hasta el 7 de agosto de 2026.
Para Linux, el registro de kernel.org dice que un SYN manipulado seguido de un paquete de reset con un número de secuencia inválido puede forzar prematuramente una entrada NAT activa de Netfilter a un estado cerrado porque la lógica de conntrack no validó su dirección. Los lanzamientos estables corregidos incluyen 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 y 7.1.
Stagg dice que el cambio en el kernel corrige la falla de código pero solo mitiga la técnica más amplia de suplantación posterior, aumentando la complejidad del ataque en lugar de abordarla por completo.
El registro de Microsoft describe el problema de Windows como un error de validación de origen que permite la suplantación desde una red adyacente. Las versiones afectadas incluyen Windows 11 24H2 antes de 26100.8875, 25H2 antes de 26200.8875, 26H1 antes de 28000.2525 y Windows Server 2025 antes de 26100.33158.
NatJack también se basa en investigaciones anteriores sobre la manipulación del estado NAT. Un estudio de NDSS 2024 demostró el secuestro de TCP mediante la manipulación de mapeos NAT y encontró que 52 de 67 enrutadores probados eran susceptibles a su ataque, trabajo que produjo diez CVEs.




















Deja una respuesta