Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos críticos de IBM FTM permiten ejecutar código y acceder a sistemas de pago


IBM ha lanzado parches de seguridad para Financial Transaction Manager (FTM) for Red Hat OpenShift tras detectar múltiples vulnerabilidades críticas. Estos fallos, que afectan a las versiones 4.0.6.0 hasta la 4.0.10.0, podrían permitir a los atacantes la ejecución remota de código, el robo de credenciales, la exposición de datos, la interrupción del servicio y la realización de acciones de pago no autorizadas. Las vulnerabilidades más graves han alcanzado una puntuación CVSS de hasta 9.9.





IBM ha lanzado correcciones de seguridad para Financial Transaction Manager para Red Hat OpenShift tras identificar múltiples vulnerabilidades que podrían permitir la ejecución remota de código, acciones de pago no autorizadas, robo de credenciales, exposición de datos e interrupción del servicio. Los fallos más graves tienen puntuaciones CVSS de hasta 9.9 y afectan a las versiones de FTM desde la 4.0.6.0 hasta la 4.0.10.0.

Financial Transaction Manager se utiliza para gestionar y procesar flujos de trabajo de pagos. Debido a que la plataforma puede manejar datos de pago, reglas de transacción, sesiones de operador y lógica de negocio, una explotación exitosa podría tener consecuencias graves para las organizaciones financieras.

El problema más crítico es el CVE-2026-18163, un fallo de ejecución remota de código causado por la deserialización insegura de datos no confiables. Tiene una puntuación CVSS de 9.8 y puede ser explotado remotamente sin autenticación ni interacción del usuario. Un atacante podría enviar un payload serializado especialmente diseñado y ejecutar código arbitrario en un servidor FTM vulnerable.

Otro fallo crítico, el CVE-2026-18162, también tiene una puntuación CVSS de 9.8. El problema surge del manejo inadecuado de la entrada controlada por el usuario en el constructor Function de JavaScript. Esto podría permitir que un atacante remoto no autenticado inyecte y ejecute código arbitrario en el entorno afectado.

IBM también solucionó el CVE-2026-18169, calificado con 9.9, que implica una validación incorrecta de enlaces simbólicos. Un atacante remoto autenticado podría explotar el fallo para acceder a información sensible, modificar datos y, potencialmente, comprometer la integridad del sistema.

Fallos Críticos de IBM FTM

La vulnerabilidad es especialmente significativa porque los atacantes con acceso de bajo nivel pueden abusar de los enlaces del sistema de archivos para llegar a archivos o directorios protegidos.

Varias otras vulnerabilidades afectan directamente la seguridad de los pagos. El CVE-2026-18177 podría permitir que un atacante realice acciones de pago no autorizadas debido a la falta de comprobaciones de autorización.

De manera similar, el CVE-2026-18132 permite que un atacante remoto autenticado modifique datos relacionados con los pagos o realice acciones de mutación de pagos no autorizadas.

Una vulnerabilidad de cross-site scripting (XSS) almacenada, rastreada como CVE-2026-18872, tiene una calificación de 9.3. El fallo existe en el componente React NetworkAcknowledgement de la interfaz de usuario de FTM. Un atacante podría inyectar scripts maliciosos en los datos de confirmación de red almacenados.

Cuando un operador autenticado vea posteriormente el contenido afectado, el script podría ejecutarse en su navegador, permitiendo potencialmente el secuestro de la sesión y acciones de pago no autorizadas a nivel de operador.

IBM también corrigió el CVE-2026-17635, una vulnerabilidad calificada con 9.1 causada por restricciones de seguridad incorrectas basadas en el método HTTP. Un atacante remoto no autenticado podría explotar el problema para realizar acciones no autorizadas.

Otro fallo calificado con 9.1, el CVE-2026-17645, puede permitir que un usuario remoto autenticado obtenga privilegios elevados debido a una gestión inadecuada de los mismos.

Tú y tu organización también deberíais priorizar el CVE-2026-18137, una vulnerabilidad de inyección ESQL con una puntuación CVSS de 8.1. Una explotación exitosa podría permitir a los atacantes ejecutar comandos ESQL arbitrarios, exponiendo potencialmente registros de pago sensibles o alterando la lógica de procesamiento del backend.

La actualización de seguridad también corrige problemas de claves criptográficas hard-coded, fallos de inyección de entidades externas XML, falsificación de solicitudes del lado del servidor (SSRF), transmisión de datos en texto claro, salto de directorio (path traversal), autenticación débil, falta de autorización, inyección SQL y vulnerabilidades de denegación de servicio.

Las versiones afectadas de FTM para Red Hat OpenShift incluyen desde la 4.0.6.0 hasta la 4.0.10.0. IBM recomienda que las organizaciones actualicen a FTM 4.0.11.0, que contiene las correcciones para las vulnerabilidades reportadas. IBM no ha proporcionado soluciones alternativas ni mitigaciones temporales, por lo que es importante que apliques los parches rápidamente.

Tus equipos de seguridad deberían revisar los servicios de FTM expuestos, restringir el acceso a las interfaces de gestión, supervisar los cambios en las transacciones y la actividad de los operadores, rotar las credenciales sensibles cuando sea apropiado e investigar solicitudes inusuales a los endpoints de gestión de reglas de negocio y pagos.



Fuentes:
https://cybersecuritynews.com/critical-ibm-ftm-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.