La Fundación Wireshark ha lanzado Wireshark 4.6.7, una actualización centrada en la seguridad que corrige múltiples vulnerabilidades que pueden causar que el popular analizador de protocolos de red se bloquee al procesar paquetes o archivos de captura especialmente diseñados.
Wireshark es ampliamente utilizado por investigadores de seguridad, administradores de red, desarrolladores y equipos de respuesta ante incidentes para inspeccionar el tráfico de red y solucionar problemas de comunicación.
Debido a que la aplicación analiza cientos de protocolos complejos y formatos de captura, una entrada malformada puede exponer debilidades en los diseccionadores y analizadores de archivos individuales.
La última versión aborda 12 avisos de seguridad, identificados desde wnpa-sec-2026-52 hasta wnpa-sec-2026-63. La mayoría de los fallos podrían causar que Wireshark se cierre inesperadamente, entre en un bucle de procesamiento excesivo o deje de responder mientras analiza datos maliciosos.
Lanzamiento de Wireshark 4.6.7
Los componentes afectados incluyen los diseccionadores de Catapult DCT2000, SSH, IEEE 802.11, Z39.50, UMTS FP, FMP/NOTIFY y TLS Encrypted Client Hello. También se introdujeron correcciones de seguridad para los analizadores de archivos de captura pcapng, BLF y DBS Etherwatch, junto con la utilidad de captura externa Ciscodump.
| Aviso | Componente afectado | Tipo de vulnerabilidad | Impacto potencial |
|---|---|---|---|
| wnpa-sec-2026-52 | Diseccionador de protocolo Catapult DCT2000 | Fallo de cierre / manejo de búfer | Un paquete o archivo de captura malicioso podría causar que Wireshark se bloquee. |
| wnpa-sec-2026-53 | Analizador de archivos pcapng | Cierre del analizador | Abrir un archivo de captura pcapng especialmente diseñado podría cerrar Wireshark. |
| wnpa-sec-2026-54 | Diseccionador de protocolo FMP/NOTIFY | Bucle de procesamiento excesivo | El tráfico diseñado podría hacer que Wireshark consuma recursos excesivos de CPU o deje de responder. |
| wnpa-sec-2026-55 | Diseccionador de protocolo SSH | Cierre del diseccionador | El tráfico SSH malformado podría bloquear Wireshark durante el análisis de paquetes. |
| wnpa-sec-2026-56 | Descifrado TLS ECH | Cierre relacionado con el descifrado | Los datos de TLS Encrypted Client Hello especialmente diseñados podrían causar un cierre. |
| wnpa-sec-2026-57 | Diseccionador de protocolo IEEE 802.11 | Cierre del diseccionador | Tramas inalámbricas maliciosas o malformadas podrían cerrar la aplicación. |
| wnpa-sec-2026-58 | Diseccionador de protocolo Z39.50 | Cierre del diseccionador | Un paquete Z39.50 diseñado podría causar que Wireshark se bloquee. |
| wnpa-sec-2026-59 | Diseccionador de protocolo UMTS FP | Cierre del diseccionador | El tráfico malformado del protocolo de trama UMTS podría provocar el cierre de la aplicación. |
| wnpa-sec-2026-60 | Analizador de archivos BLF | Divulgación de información | Un archivo de formato de registro binario diseñado podría exponer información no deseada del proceso o la memoria. |
| wnpa-sec-2026-61 | Múltiples diseccionadores de protocolo | Bucles infinitos | Paquetes maliciosos podrían causar que Wireshark se cuelgue indefinidamente, resultando en una denegación de servicio. |
| wnpa-sec-2026-62 | Analizador de archivos DBS Etherwatch | Cierre del analizador | Abrir un archivo de captura DBS Etherwatch malicioso podría bloquear Wireshark. |
| wnpa-sec-2026-63 | Utilidad extcap Ciscodump | Cierre de la utilidad de captura externa | Entradas o condiciones de captura diseñadas podrían causar que el componente Ciscodump termine inesperadamente. |
Un problema notable, rastreado como wnpa-sec-2026-61, implica bucles infinitos en múltiples diseccionadores de protocolo. Un atacante podría potencialmente abusar de tales fallos para consumir recursos de procesamiento y disruptir el flujo de trabajo de un analista. Otra vulnerabilidad en el analizador BLF podría resultar en la divulgación de información cuando se abre un archivo de captura diseñado.
La actualización también resuelve una condición de uso posterior a la liberación (use-after-free) en el diseccionador Ethernet POWERLINK, un desbordamiento de búfer de montón en el analizador de Android Logcat, y una lectura de desbordamiento de búfer de montón activada al compilar ciertos filtros de pantalla basados en el tiempo.
Correcciones de estabilidad adicionales abordan fugas de memoria, el manejo de paquetes H.265 malformados, un cierre por corrupción de montón que afecta a la configuración reciente guardada de Wireshark y varios problemas descubiertos mediante pruebas de fuzzing.
Estas vulnerabilidades son especialmente relevantes en entornos donde los analistas examinan regularmente capturas de paquetes no confiables, tráfico generado por malware, tramas inalámbricas sospechosas o archivos enviados por terceros.
Simplemente abrir o procesar una captura maliciosa puede ser suficiente para activar algunos de los fallos afectados. Los avisos enumerados no describen la ejecución remota de código, pero los bloqueos, cuelgues y la exposición involuntaria de datos aún pueden interferir con las investigaciones y las operaciones de seguridad.
Wireshark 4.6.7 no añade soporte para nuevos protocolos. Sin embargo, actualiza numerosos diseccionadores existentes, incluidos DNS, BACapp, DCERPC, EPL, H.265, IEEE 802.11, SSH, UMTS FP y Z39.50. También se ha mejorado el soporte para archivos de captura de Android Logcat, BLF, DBS Etherwatch, Netlog y pcapng.
Los paquetes de instalación para Windows ahora están creados con Visual Studio 2026. El proyecto también aclaró un cambio anterior que afecta a la ubicación binaria predeterminada de extcap en sistemas similares a Unix, lo que puede requerir ajustes de empaquetado para extensiones de terceros.
Wireshark es mantenido por la organización sin fines de lucro Wireshark Foundation, que apoya la educación en análisis de protocolos, la formación oficial, la certificación y la conferencia de usuarios y desarrolladores SharkFest.
El proyecto depende de las contribuciones de la comunidad y los patrocinios para continuar desarrollando el analizador y respondiendo a los problemas de seguridad en todo su extenso ecosistema de protocolos.
Deberías revisar los flujos de trabajo automatizados que ingieren capturas sin validación manual, ya que el análisis no supervisado puede exponer componentes vulnerables durante las operaciones rutinarias.
Si tú o tu organización utilizáis versiones afectadas de Wireshark, deberíais actualizar a la versión 4.6.7 tan pronto como sea posible. Hasta que los sistemas estén actualizados, evita abrir archivos de captura de fuentes desconocidas o no confiables y utiliza entornos de análisis aislados al inspeccionar tráfico sospechoso.
Fuentes:
https://cybersecuritynews.com/wireshark-4-6-7-released/

No hay comentarios:
Publicar un comentario