viernes, 9 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

CISA mete BIND y ProFTPD en el KEV con plazo del 11 de octubre

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

El advisory AA26-281A marca como nuevas en el KEV CVE-2015-5477 de BIND y CVE-2015-3306 de ProFTPD, con plazo federal del 11 de octubre de 2026. La explotación figura en las investigaciones del FBI sobre Integrity Tech.

Calendario de octubre sobre una mesa de madera con un café, y una tarjeta clara de InfraCrew en la esquina, como el plazo del 11.

El 8 de octubre CISA, el FBI, la NSA y varios centros aliados publicaron el advisory AA26-281A. Describe a actores vinculados al gobierno chino, habilitados por Integrity Technology Group, que combinan escaneo, botnets y acceso manual contra redes de infraestructura crítica. Para quien administra DNS y ficheros, el dato operativo está en el catálogo KEV: cinco CVE entran como nuevas y el plazo federal queda en el 11 de octubre de 2026.

El advisory marca con asterisco, como altas nuevas del KEV, CVE-2015-3306 en ProFTPD 1.3.5 y CVE-2015-5477 en BIND, CVE-2016-3081 en Apache Struts, CVE-2021-3199 en ONLYOFFICE Document Server y CVE-2023-22894 en Strapi. BIND y ProFTPD son los que más se parecen a un servicio de plataforma todavía encendido por inercia.

Qué se explotó, según las investigaciones

CISA no presenta estos identificadores como teoría. El apéndice del advisory lista CVE que las investigaciones del FBI recuperaron como explotados con éxito desde las herramientas de los actores. Integrity Tech es una empresa china con vínculos con el gobierno, y la actividad se asocia a agrupaciones conocidas como Flax Typhoon, Ethereal Panda y Red Juliett, con la cautela de que el solapamiento no es uno a uno.

El mismo conjunto de investigaciones describe MicroScan, una aplicación en Python con más de 1.300 scripts de prueba, usada al menos desde 2017 para buscar fallos en servicios expuestos. El escaneo observado se concentra en los puertos 21, 22, 53, 80, 443 y 1080. El 53 no está ahí de adorno: es el puerto de DNS.

-InfraCrew dice: Un BIND 9.9 de 2015 no se jubila solo porque el rack se haya pintado dos veces desde entonces.-

CVE-2015-5477 es un fallo de procesamiento en BIND 9, anterior a 9.9.7-P2 y a 9.10.2-P3 en la rama 9.10. Una consulta TKEY mal formada puede tumbar el proceso. No es una ejecución de código. En un resolutor recursivo expuesto, o en un autoritativo que acepte esas consultas, el efecto es una denegación de servicio del nombre. CVE-2015-3306, en ProFTPD 1.3.5, permite a un atacante remoto leer y escribir ficheros mediante los comandos SITE CPFR y SITE CPTO. Ahí sí hay movimiento de ficheros, no solo una caída.

El plazo del 11 de octubre no es un consejo

Las fichas del catálogo KEV sitúan la fecha límite federal en el 11 de octubre de 2026. Esa fecha obliga a las agencias civiles federales de Estados Unidos. No es un mandato para una empresa europea. Sí es una señal de que CISA da por confirmada la explotación y deja tres días desde el 8 de octubre para remediar. En una red propia, el equivalente práctico es buscar el servicio, no esperar a que el plazo ajeno se convierta en incidente propio.

El advisory pide, entre otras medidas, desactivar servicios y puertos que no se usen, sanear entradas de aplicaciones web y exigir un segundo factor donde el servicio lo permita. Para BIND, la pregunta concreta es si queda alguna instancia anterior a esos parches de 2015, sobre todo en appliances, cortafuegos con DNS embebido o laboratorios que se colaron en producción. Para ProFTPD, es si el puerto 21 sigue abierto con una 1.3.5.

-InfraCrew dice: El inventario de «esto ya no lo usa nadie» suele contestar en el puerto 21.-

Qué no dice el advisory

AA26-281A no publica una campaña masiva contra cada BIND de Internet ni una cifra de víctimas españolas. El alcance descrito incluye sectores de Estados Unidos —administración, fabricación, sanidad y tecnología— y organizaciones de otros países. Los indicadores están en los ficheros STIX del propio aviso. Copiarlos a ciegas en un SIEM no sustituye mirar si el daemon existe.

Struts, ONLYOFFICE y Strapi entran en el mismo alta del KEV. Quedan fuera de esta pieza porque el efecto en infraestructura clásica está en el nombre y en el FTP. Quien tenga un Document Server 5.1.5 a 5.6.2 o un Strapi hasta 4.5.5 tiene otro ticket, no una excusa para ignorar el resolutor.

El 11 de octubre queda a un paso. Un BIND o un ProFTPD de esa época no se parchea con el canal de un sistema operativo moderno si vive dentro de un appliance sin mantenimiento. En ese caso el remedio no es el paquete de 2015: es apagar el servicio o sustituir el equipo. El advisory no deja la explotación en condicional para estos cinco identificadores.

-InfraCrew dice: Tres días de plazo federal caben justos en un cambio urgente y sobran en un «lo vemos el mes que viene».-

Diccionario de la Crew

KEV — Catálogo de CISA de vulnerabilidades con explotación conocida. Aquí, las altas del 8 de octubre de 2026 con plazo federal del 11 de octubre.
CVE — Identificador público de una vulnerabilidad. En esta pieza, sobre todo CVE-2015-5477 y CVE-2015-3306.

Fuentes consultadas

También te puede interesar