Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas de Apache Struts permiten ejecución remota de código


Se han identificado cuatro fallos de seguridad en Apache Struts que podrían permitir la ejecución remota de código, la denegación de servicio y la filtración de datos no deseada. Para solucionar estos problemas, se recomienda actualizar a las versiones Struts 7.4.0 o posteriores, o Struts 6.12.0 o posteriores para quienes utilicen la línea de mantenimiento 6.x. El nivel de riesgo depende de la configuración específica de cada aplicación.



Cuatro fallos de seguridad descritos en los avisos suministrados de Apache Struts podrían exponer las aplicaciones afectadas a la ejecución remota de código, denegación de servicio y divulgación involuntaria de datos.

Las correcciones recomendadas incluyen Struts 7.4.0 o posterior, o Struts 6.12.0 o posterior para las organizaciones que utilicen la línea de mantenimiento 6.x. Las vulnerabilidades afectan a diferentes componentes del framework, por lo que la exposición depende de la configuración y funcionalidad de tu aplicación.

Tres de los problemas tienen una calificación de seguridad Moderada, mientras que un problema de cuerpo de solicitud sin restricciones en el complemento REST está calificado como Importante. El material proporcionado no establece una explotación activa.

El CVE-2026-104711 implica una inyección de OGNL en el mapeador de acciones RESTful heredado. Una solicitud manipulada puede inyectar una expresión que puede conducir a la ejecución remota de código cuando tu aplicación utilice este mapeador.

La documentación de Apache explica que el mapeador heredado extrae nombres de acciones y valores de parámetros de las URL de solicitud. Las versiones afectadas incluyen Struts 2.0.0 hasta 2.3.37, 2.5.0 hasta 2.5.33, y 6.0.0 hasta 6.11.0. Struts 7.0.0 hasta 7.3.0 se ve afectado solo cuando la lista de permitidos de OGNL está desactivada.

Las aplicaciones que utilicen el mapeador predeterminado, el mapeador restful2 o el complemento Struts REST no se ven afectadas por este fallo específico. Struts 7 mantiene la protección en su configuración predeterminada. LeaveSong reportó el problema.

El CVE-2026-104712 permite que solicitudes pequeñas generen respuestas desproporcionadamente grandes. La exposición ocurre cuando los parámetros de la solicitud completan propiedades java.math.BigDecimal que posteriormente se renderizan a través de la biblioteca de etiquetas de Struts.

Vulnerabilidades de Apache Struts

Un atacante no autenticado puede utilizar tráfico sostenido de bajo volumen para consumir la CPU del servidor y la capacidad de red de salida. Las aplicaciones que utilicen otros tipos numéricos, o que produzcan respuestas a través de los complementos JSON o REST, quedan fuera de la exposición descrita.

Las versiones afectadas son Struts 2.5.14 hasta 2.5.33, 6.0.0 hasta 6.11.0, y 7.0.0 hasta 7.3.0. El informante 0xCc.Zhang identificó el fallo.

Una solución temporal consiste en utilizar un convertidor BigDecimal personalizado que limite la escala antes del renderizado. Apache admite el registro del convertidor en toda la aplicación a través de struts-conversion.properties en la raíz del classpath.

El CVE-2026-104713 afecta a las aplicaciones que aceptan cuerpos de solicitud a través del complemento REST opcional. La implementación vulnerable lee los cuerpos en la memoria sin un límite de tamaño, lo que permite que una sola solicitud excesivamente grande agote la memoria heap.

Las versiones afectadas abarcan Struts 2.1.8 hasta 2.3.37, 2.5.0 hasta 2.5.33, 6.0.0 hasta 6.11.0, y 7.0.0 hasta 7.3.0. El investigador n0mi1k reportó el problema.

Las versiones corregidas introducen un límite predeterminado de 2,097,152 caracteres. Si tu organización no puede actualizar, debe aplicar límites al cuerpo de la solicitud en el proxy inverso o en el contenedor de servlets. El complemento maneja representaciones de contenido entrante, incluyendo XML y JSON.

El CVE-2026-104714 se refiere a los formateadores de mensajes localizados compartidos que manejan argumentos de fecha u hora. Las solicitudes concurrentes pueden interferir, provocando que el valor de un usuario aparezca en la respuesta de otro usuario o desencadenando errores de renderizado.

Reportado por n0mi1k, afecta a las ramas de Struts enumeradas hasta 6.11.0 y 7.3.0. El tráfico concurrente ordinario puede activar el problema sin necesidad de una entrada maliciosa.

Tú, como administrador, deberías actualizar los despliegues afectados y revisar la configuración del mapeador, el renderizado de decimales, los endpoints REST y los mensajes localizados. Formatear las fechas antes de la interpolación del mensaje proporciona una solución temporal para el problema del formateador.

Fuentes:
https://cybersecuritynews.com/apache-struts-vulnerabilities/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.