🛡 VULNERABILIDADES 🛡

Fortra corrige vulnerabilidades críticas en BoKS

🛡CyberObservatorio
Fortra corrige vulnerabilidades críticas en BoKS
Idioma

Fortra corrige vulnerabilidades críticas en BoKS

Fuente: SecurityWeek

**Vulnerabilidades Críticas en Fortra Core Privileged Access Manager: Un Llamado a la Acción para la Ciberseguridad**

En el complejo paisaje de la ciberseguridad, la gestión de accesos privilegiados se ha convertido en un componente esencial para la protección de infraestructuras críticas y datos sensibles. Recientemente, Fortra, una empresa especializada en soluciones de seguridad digital, ha lanzado parches para ocho vulnerabilidades detectadas en su producto Core Privileged Access Manager (BoKS). Entre estas vulnerabilidades, tres han sido clasificadas como de severidad crítica, lo que pone de manifiesto la urgente necesidad de que organizaciones que dependen de este software implementen las actualizaciones necesarias.

BoKS se utiliza para la gestión centralizada de flotas de sistemas Unix y Linux, facilitando la aplicación de políticas de seguridad y el control de acceso a través de diversas cuentas. Dada la naturaleza del software, cualquier vulnerabilidad puede tener un impacto significativo no solo en la seguridad de la infraestructura de TI de una organización, sino también en la confianza de los clientes y en la continuidad del negocio.

Uno de los problemas más graves, identificado como CVE-2026-79901 y con un puntaje CVSS de 9.9, se relaciona con la gestión de cuentas de servicio de Active Directory (AD) a través de BoKS. Esta vulnerabilidad permite el eludir la autenticación, puesto que las contraseñas de las cuentas de servicio de AD son generadas a partir de una "secuencia pseudoaleatoria predecible sembrada con la marca de tiempo Unix actual". Fortra advirtió que un atacante que conozca el principal del servicio y pueda estimar el tiempo de cambio de contraseña podría reproducir un conjunto limitado de candidatos y verificar estos candidatos de forma offline.

La compañía destacó que, para explotar esta vulnerabilidad, un atacante necesitaría conocer el principal del servicio afectado, estimar el tiempo de cambio de contraseña y contar con material adecuado de tickets Kerberos. "Una cuenta estándar autenticada de Active Directory puede solicitar normalmente un ticket de servicio para un SPN asignado a la cuenta afectada; el acceso administrativo a BoKS, el host del servicio o su keytab no es normalmente necesario. Un ticket de servicio capturado previamente puede proporcionar material de verificación offline", aclaró Fortra.

La segunda vulnerabilidad crítica, CVE-2026-79898, con un puntaje CVSS de 9.1, es un defecto de inyección de comandos en incrlserver que podría permitir a un usuario autenticado sustituir comandos de shell que serían procesados como root en el Maestro de BoKS. Según Fortra, esta vulnerabilidad puede ser explotada a través de BCC y la API REST o SOAP de WSI, las cuales son accesibles a través de la red sin reglas de control de acceso locales, lo que incrementa el riesgo.

Adicionalmente, Fortra ha abordado la vulnerabilidad CVE-2026-12627, clasificada con un CVSS de 9.8, que se refiere a un desbordamiento de búfer en la funcionalidad de auto-registro de BoKS, permitiendo a un atacante remoto provocar corrupción de memoria. También se han solucionado cinco fallos adicionales clasificados como de severidad alta y media, que incluyen desbordamientos de búfer en el heap, lecturas fuera de límites, generación de contraseñas predecibles e inseguras.

Hasta el momento, Fortra no ha informado de que estas vulnerabilidades hayan sido explotadas en la naturaleza, lo que resalta la importancia de la proactividad en la gestión de parches y la seguridad de las aplicaciones. Las organizaciones que utilizan BoKS deben tomar en serio estas advertencias y proceder a implementar las actualizaciones recomendadas de manera inmediata, ya que la explotación de estas vulnerabilidades podría resultar en accesos no autorizados e interrupciones operativas graves.

En un contexto más amplio, es imperativo recordar que las vulnerabilidades en la gestión de accesos privilegiados no son un fenómeno nuevo. A lo largo de los años, hemos visto incidentes similares que han comprometido la seguridad de grandes organizaciones y han llevado a la pérdida de datos sensibles. Con la creciente digitalización y la transición hacia entornos de trabajo más remotos y distribuidos, la ciberseguridad se convierte en un factor determinante para la confianza del cliente y la integridad del negocio.

Para mitigar estos riesgos, se recomienda a las organizaciones que realicen auditorías regulares de sus sistemas de gestión de acceso, implementen controles de seguridad robustos y mantengan una cultura de concienciación sobre ciberseguridad entre todos los empleados. Además, es fundamental contar con un plan de respuesta a incidentes bien definido que contemple la posibilidad de explotación de vulnerabilidades críticas.

En conclusión, la reciente serie de vulnerabilidades críticas en Fortra Core Privileged Access Manager subraya la necesidad de una vigilancia constante en el ámbito de la ciberseguridad. La implementación de las correcciones disponibles no solo protegerá a las organizaciones de posibles ataques, sino que también contribuirá a la construcción de un entorno digital más seguro y confiable.

Fortra Patches Critical Vulnerabilities in BoKS

Source: SecurityWeek

Fortra has released patches for eight vulnerabilities in Core Privileged Access Manager (BoKS), including three critical-severity bugs. BoKS provides organizations with central management of Unix and Linux fleets, enabling policy enforcement and access control across accounts. On Thursday, the company warned that BoKS Manager deployments relying on BoKS keytab for Active Directory service account management are affected by a critical flaw leading to authentication bypass. Tracked as CVE-2026-79901 (CVSS score of 9.9), the issue exists because AD service account passwords are generated from a “predictable pseudo-random sequence seeded with the current Unix timestamp.” “An attacker who knows the service principal and can estimate the password-change time can reproduce a limited candidate set and verify candidates offline,” Fortra warned. The company underlined that an attacker could exploit the flaw if they knew the affected service principal, could estimate the password-change time, and had suitable Kerberos ticket material. “A standard authenticated Active Directory account can ordinarily request a service ticket for an SPN assigned to the affected account; administrative access to BoKS, the service host, or its keytab is not normally required. A previously captured service ticket can alternatively provide offline verification material,” it said. The second critical bug, CVE-2026-79898 (CVSS score of 9.1), is a command injection defect incrlserverthat could allow an authenticated user to substitute shell commands that would be processed as root on the BoKS Master. According to Fortra, the vulnerability is exploitable through BCC and the WSI REST or SOAP API. BCC and WSI can be accessed over the network without a localsudoorsuexecrule. The company also resolved CVE-2026-12627 (CVSS score of 9.8), a stack buffer overflow in BoKS’s autoregistration functionality that could allow a remote attacker to trigger memory corruption. Additionally, Fortra patched five high- and medium-severity BoKS flaws: heap buffer overflows, out-of-bounds read, insecure temporary file, and predictable password generation. The company makes no mention of any of these vulnerabilities being exploited in the wild. Additional information can be found on Fortra’sproduct securitypage. Related:Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks Related:Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action Related:WatchGuard Patches Critical Fireware OS Code Injection Vulnerability Related:Chrome, Firefox Updates Patch Over 100 Vulnerabilities Ionut Arghire is an international correspondent for SecurityWeek. Zimbra Vulnerability Exploited in the Wild Prior to Public Disclosure Zammad Zero-Days Exploited in AI-Powered DIVD Hack 500,000 Active Credentials Left Exposed on GitHub Cisco Patches Exploited Catalyst SD-WAN Zero-Day Vulnerability WatchGuard Patches Critical Fireware OS Code Injection Vulnerability Chrome, Firefox Updates Patch Over 100 Vulnerabilities Russian APT Star Blizzard Uses ‘RedFlick’ Infection Chain in Recent Attacks ShinyHunters Defiant After FBI Calls on Members to Come Forward doxx.net Raises $38 Million to Prevent AI Agent-on-the-Internet Misadventures In Other News: $15K iCloud Spoofing Bugs, AI Policy Experts Phished, Adblocker Spies on AI Chats macOS Users Targeted by Fake Zoom Installer Carrying CloudSyncD Backdoor Crypto Scammers Hijack Microsoft’s Official X Account In Rare Move, Alleged Iranian State Hacker Extradited to US Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks AI Agents Aimed SQL Injection at US and Canadian Government Sites Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action Learn how to address potential risks and not restrict AI adoption in your organization. See what a centralized AI gateway is and how it works in practice. Join as we decipher the world of zero trust and share war stories on securing an organization by eliminating implicit trust and continuously validating every stage of a digital interaction. Lumen Technologies has named Kim Keever as CSO. Quantum Secure Encryption Corp. has appointed Joseph Hall as CIO. David Cass has joined Grayscale Investments as Chief Risk Officer. As AI accelerates vulnerability discovery and exploitation, so-called virtual patching still comes down to defense-in-depth and strong application security fundamentals.(Joshua Goldfarb) - AI, supply-chain exposure, quantum computing and geopolitical conflict are testing security programs. Preparing for disruption must become part of day-to-day operations.(Steve Durbin) Agentic remediation is not an act of faith. We are talking about fixing known problems, not judgment calls about unfamiliar risk.(Nadir Izrael) Point-in-time audits and sampled assessments offer only snapshots; continuous control monitoring provides evidence that security controls are working today.(Sravish Sridhar) Every leaked credential should be dead, or dying, within sixty seconds of being found. Here's a proposal to make that the default.(Matt Honea) FlipboardRedditWhatsappWhatsappEmail

Fortra corrige vulnerabilidades críticas en BoKS | Ciberseguridad - NarcoObservatorio