Fortra BoKS: una actualización corrige tres fallos críticos
Fortra ha corregido ocho fallos de seguridad en Core Privileged Access Manager, más conocido como BoKS. Tres de ellos tienen una calificación crítica, entre ellos una omisión de autenticación relacionada con la forma en que el producto genera las contraseñas de las cuentas de servicio de Active Directory.
BoKS ofrece a las organizaciones una forma centralizada de gestionar sus parques de equipos Unix y Linux. Los administradores lo utilizan para aplicar políticas y controlar el acceso a las cuentas, lo que lo convierte en un objetivo muy valioso si algo sale mal.
Contraseñas predecibles que abren la puerta
El problema más grave se identifica como CVE-2026-79901 y tiene una puntuación CVSS de 9,9. Fortra lo hizo público el jueves y advirtió de que afecta a las implantaciones de BoKS Manager que utilizan BoKS keytab para gestionar cuentas de servicio de Active Directory. Un keytab es un archivo que almacena credenciales para que los servicios puedan autenticarse sin que nadie tenga que escribir una contraseña.
El origen del fallo está en la generación de contraseñas. Según Fortra, las contraseñas de estas cuentas de servicio de AD proceden de una "secuencia pseudoaleatoria predecible inicializada con la marca de tiempo Unix actual". En la práctica, la aleatoriedad depende del momento en que se estableció la contraseña.
"Un atacante que conozca la entidad de servicio y pueda estimar el momento del cambio de contraseña puede reproducir un conjunto limitado de candidatas y verificarlas sin conexión", explicó la compañía.
Para lograrlo, el atacante necesita tres cosas: conocer la entidad de servicio afectada, tener una estimación razonable de cuándo se cambió la contraseña y disponer del material de tickets de Kerberos adecuado. Kerberos es el protocolo de autenticación que utiliza Active Directory.
Este último requisito no es tan difícil de cumplir como parece. Fortra señaló que "una cuenta estándar autenticada de Active Directory puede normalmente solicitar un ticket de servicio para un SPN asignado a la cuenta afectada; por lo general no se requiere acceso administrativo a BoKS, al host del servicio ni a su keytab". Un SPN, o nombre de entidad de servicio, identifica un servicio en Active Directory. La empresa añadió que un ticket de servicio capturado con anterioridad también puede servir como material para la verificación sin conexión.
Inyección de comandos como root y un desbordamiento de pila
El segundo fallo crítico, CVE-2026-79898 (puntuación CVSS de 9,1), es una vulnerabilidad de inyección de comandos en crlserver. Un usuario autenticado podría colar comandos de shell que el BoKS Master ejecutaría después como root.
Fortra indicó que se puede llegar al fallo a través de BCC y de la API REST o SOAP de WSI. Tanto BCC como WSI son accesibles por red y ninguno de los dos necesita una regla local de sudo o suexec para utilizarse. Eso amplía el número de personas que podrían llegar al código vulnerable.
El tercer fallo crítico es CVE-2026-12627, con una puntuación de 9,8. Se trata de un desbordamiento de búfer en la pila en la función de autorregistro de BoKS. Un atacante remoto podría aprovecharlo para provocar una corrupción de memoria.
Otros cinco fallos corregidos
Además de los tres problemas críticos, la actualización corrige cinco vulnerabilidades de gravedad alta o media. Entre ellas:
- desbordamientos de búfer en el heap
- una lectura fuera de límites
- un archivo temporal inseguro
- generación de contraseñas predecibles
Fortra no ha indicado que ninguno de los ocho fallos se esté explotando de forma activa. Hay más detalles disponibles en la página de seguridad de productos de la compañía.
Por qué es importante
La omisión de autenticación es el fallo que más destaca. Las herramientas de gestión de accesos privilegiados existen para proteger las cuentas más sensibles de una organización, así que una debilidad en la forma en que una de ellas crea contraseñas va en contra de su propósito principal. Como una cuenta normal autenticada de AD suele poder solicitar el material de tickets necesario, la barrera para abusar del fallo parece relativamente baja en cuanto un atacante tiene cualquier punto de apoyo en el dominio. El carácter offline del ataque también hace pensar que los defensores podrían detectar poco ruido mientras se prueban las candidatas.
La inyección de comandos como root en crlserver aumenta esa preocupación, ya que es accesible por red a través de BCC y WSI. Los fallos de inyección accesibles por red en productos de gestión se han convertido en algo recurrente últimamente, como se vio con el crítico fallo de inyección de código en Fireware OS que WatchGuard corrigió la semana pasada y los fallos de gravedad máxima en CSM de Dell, que permitían hacerse con el control de administrador.
Por ahora no hay indicios de explotación, pero eso puede cambiar. Casos recientes como el del fallo de TeamCity que ya usan las bandas de ransomware muestran lo rápido que los fallos parcheados pueden convertirse en herramientas de ataque una vez que se publican los detalles. Las organizaciones que utilizan BoKS, sobre todo las que emplean keytab para cuentas de servicio de AD, harían bien en aplicar las actualizaciones cuanto antes. También conviene plantearse si se deben rotar las contraseñas de las cuentas de servicio afectadas tras aplicar el parche, ya que las generadas antes de la corrección podrían seguir el patrón predecible. Habrá que estar atentos a si Fortra publica más indicaciones al respecto y a si los investigadores difunden análisis técnicos que puedan despertar antes el interés de los atacantes.
