Un problema de seguridad recientemente revelado en Memcached ha generado preocupación después de que los desarrolladores confirmaran una vulnerabilidad de canal lateral de temporización en su mecanismo de autenticación SASL que podría permitir a los atacantes inferir nombres de usuario válidos, rastreada ahora como CVE‑2026‑47783.
El fallo fue solventado en la versión 1.6.42 de Memcached, lanzada recientemente, una actualización centrada en la seguridad que corrige múltiples errores críticos que afectan a la estabilidad y la seguridad.
La vulnerabilidad se deriva de las diferencias en el tiempo de respuesta durante la autenticación SASL. Midiendo cuidadosamente cuánto tarda el sistema en responder a los intentos de autenticación, un atacante puede distinguir entre nombres de usuario válidos e inválidos.
Este tipo de ataque de canal lateral no requiere acceso directo a las credenciales. En su lugar, explota variaciones sutiles en el tiempo de procesamiento, lo que lo hace particularmente difícil de detectar en entornos reales.
Vulnerabilidad SASL de Memcached
En las versiones afectadas anteriores a la 1.6.42, el proceso de autenticación de la base de datos de contraseñas SASL no gestionaba la temporización de manera coherente.
Cuando se proporcionaba un nombre de usuario válido, el sistema realizaba un procesamiento adicional, lo que resultaba en diferencias de tiempo medibles en comparación con cuando se proporcionaba un nombre de usuario inválido.
Los atacantes podrían automatizar intentos de autenticación repetidos y analizar los tiempos de respuesta para crear una lista de nombres de usuario válidos, reduciendo significativamente la barrera para ataques de fuerza bruta o de relleno de credenciales.
Aunque la vulnerabilidad no expone las contraseñas directamente, debilita el modelo de autenticación general al permitir el reconocimiento.
En entornos donde Memcached está expuesto a redes no confiables o mal configurado con controles de acceso débiles, este fallo podría aprovecharse como parte de una cadena de ataque más amplia.
El fallo afecta a despliegues de nube y microservicios que utilizan Memcached, donde una seguridad débil podría permitir la explotación remota.
Memcached 1.6.42, lanzado el 18 de mayo de 2026, soluciona la CVE‑2026‑47783, una vulnerabilidad de temporización, así como varios otros problemas de seguridad, incluidos errores de corrupción de memoria, bloqueos y fallos en el manejo del protocolo.
Según las notas de lanzamiento de GitHub, muchas correcciones fueron motivadas por numerosos informes de seguridad, aunque no todos los problemas fueron evaluados individualmente según su gravedad.
Otros problemas resueltos incluyen desbordamientos de enteros con signo en el protocolo binario, carreras de datos durante las recargas de autenticación y bloqueos provocados por entradas malformadas o tokens grandes.
Varias correcciones también se dirigen al subsistema de proxy, abordando lecturas insuficientes de memoria y errores de análisis de búfer que podrían provocar inestabilidad o condiciones de denegación de servicio.
Incluso donde las rutas de explotación son complejas, las instancias expuestas de Memcached siguen siendo objetivos atractivos para la interrupción y el sondeo.
Se recomienda encarecidamente a las organizaciones que actualicen inmediatamente a Memcached 1.6.42 o posterior para remediar la CVE‑2026‑47783 y el conjunto más amplio de vulnerabilidades.
Incluso los fallos que parecen de bajo riesgo, como los canales laterales de temporización, pueden tener implicaciones graves cuando se combinan con otras debilidades y herramientas de atacantes reales.
Paralelamente al parcheo, debes asegurarte de que tu equipo implemente una segmentación de red adecuada, restrinja el acceso a Memcached solo a servicios confiables y aplique controles de autenticación fuertes, incluido el uso de SASL, para reducir el radio de impacto de cualquier problema futuro.
Fuentes:
https://cybersecuritynews.com/memcached-sasl-vulnerability/


No hay comentarios:
Publicar un comentario