Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica de Memcached SASL permite inferir usuarios válidos


Se ha revelado una vulnerabilidad de seguridad en Memcached (identificada como CVE-2026-47783) relacionada con el mecanismo de autenticación SASL. Este fallo de canal lateral de temporización podría permitir que atacantes infieran nombres de usuario válidos. El problema ha sido corregido en la versión 1.6.42, que además soluciona otros errores críticos de estabilidad.





Un problema de seguridad recientemente revelado en Memcached ha generado preocupación después de que los desarrolladores confirmaran una vulnerabilidad de canal lateral de temporización en su mecanismo de autenticación SASL que podría permitir a los atacantes inferir nombres de usuario válidos, rastreada ahora como CVE‑2026‑47783.

El fallo fue solventado en la versión 1.6.42 de Memcached, lanzada recientemente, una actualización centrada en la seguridad que corrige múltiples errores críticos que afectan a la estabilidad y la seguridad.

La vulnerabilidad se deriva de las diferencias en el tiempo de respuesta durante la autenticación SASL. Midiendo cuidadosamente cuánto tarda el sistema en responder a los intentos de autenticación, un atacante puede distinguir entre nombres de usuario válidos e inválidos.

Este tipo de ataque de canal lateral no requiere acceso directo a las credenciales. En su lugar, explota variaciones sutiles en el tiempo de procesamiento, lo que lo hace particularmente difícil de detectar en entornos reales.

 

Vulnerabilidad SASL de Memcached

En las versiones afectadas anteriores a la 1.6.42, el proceso de autenticación de la base de datos de contraseñas SASL no gestionaba la temporización de manera coherente.

Cuando se proporcionaba un nombre de usuario válido, el sistema realizaba un procesamiento adicional, lo que resultaba en diferencias de tiempo medibles en comparación con cuando se proporcionaba un nombre de usuario inválido.

Los atacantes podrían automatizar intentos de autenticación repetidos y analizar los tiempos de respuesta para crear una lista de nombres de usuario válidos, reduciendo significativamente la barrera para ataques de fuerza bruta o de relleno de credenciales.

Aunque la vulnerabilidad no expone las contraseñas directamente, debilita el modelo de autenticación general al permitir el reconocimiento.

En entornos donde Memcached está expuesto a redes no confiables o mal configurado con controles de acceso débiles, este fallo podría aprovecharse como parte de una cadena de ataque más amplia.

El fallo afecta a despliegues de nube y microservicios que utilizan Memcached, donde una seguridad débil podría permitir la explotación remota.

Memcached 1.6.42, lanzado el 18 de mayo de 2026, soluciona la CVE‑2026‑47783, una vulnerabilidad de temporización, así como varios otros problemas de seguridad, incluidos errores de corrupción de memoria, bloqueos y fallos en el manejo del protocolo.

Según las notas de lanzamiento de GitHub, muchas correcciones fueron motivadas por numerosos informes de seguridad, aunque no todos los problemas fueron evaluados individualmente según su gravedad.

Otros problemas resueltos incluyen desbordamientos de enteros con signo en el protocolo binario, carreras de datos durante las recargas de autenticación y bloqueos provocados por entradas malformadas o tokens grandes.

Varias correcciones también se dirigen al subsistema de proxy, abordando lecturas insuficientes de memoria y errores de análisis de búfer que podrían provocar inestabilidad o condiciones de denegación de servicio.

Incluso donde las rutas de explotación son complejas, las instancias expuestas de Memcached siguen siendo objetivos atractivos para la interrupción y el sondeo.

Se recomienda encarecidamente a las organizaciones que actualicen inmediatamente a Memcached 1.6.42 o posterior para remediar la CVE‑2026‑47783 y el conjunto más amplio de vulnerabilidades.

Incluso los fallos que parecen de bajo riesgo, como los canales laterales de temporización, pueden tener implicaciones graves cuando se combinan con otras debilidades y herramientas de atacantes reales.

Paralelamente al parcheo, debes asegurarte de que tu equipo implemente una segmentación de red adecuada, restrinja el acceso a Memcached solo a servicios confiables y aplique controles de autenticación fuertes, incluido el uso de SASL, para reducir el radio de impacto de cualquier problema futuro.



Fuentes:
https://cybersecuritynews.com/memcached-sasl-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.