Tornar al Blog

Només un dels vuit errors explotats és en un aparell de xarxa

Cambra de cablatge d'un edifici amb un commutador sobre una lleixa, blocs de connexió antics i llautons solts
La cambra de cablatge és on viu un dels vuit. Els altres set són en servidors que no tenen armari propi. Foto: cambra de cablatge d'una universitat petita, 2014 (CC0, Wikimedia Commons).

El 8 d'octubre del 2026, els organismes de ciberseguretat de set països —amb el CNI espanyol entre ells— van publicar l'avís conjunt AA26-281A sobre l'activitat d'un grup lligat al govern xinès, facilitada per Integrity Technology Group i rastrejada segons el fabricant com a Flax Typhoon, Ethereal Panda o Red Juliett. L'avís porta una taula de vuit CVE explotats amb èxit. Dels vuit, un és en un aparell de xarxa: un Pulse Connect Secure. Els altres set són en programari corrent sobre servidors de propòsit general.

Aquesta proporció no mesura el teu parc, i convé dir-ho abans de seguir: vuit no és una mostra, és la llista curada del que va fer servir un actor concret. El que sí que ensenya és per on va entrar, i per on va entrar no és pel lloc on la majoria d'empreses té posat el focus d'inventari.

Les vuit, amb nom, versió i nota

CVE Producte i versions afectades CVSS v3.1 Al catàleg des de
CVE-2015-3306ProFTPD 1.3.5 (mod_copy)10,0 *08-10-2026
CVE-2019-11510Pulse Connect Secure: 8.2 < 8.2R12.1, 8.3 < 8.3R7.1, 9.0 < 9.0R3.4 (l'aparell)10,003-11-2021
CVE-2021-22205GitLab CE/EE des de la 11.910,003-11-2021
CVE-2021-3199ONLYOFFICE Document Server < 5.6.39,808-10-2026
CVE-2014-6278GNU Bash fins a 4.3 amb el pedaç bash43-0268,8 *02-10-2025
CVE-2016-3081Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1, 2.3.25–2.3.288,108-10-2026
CVE-2015-5477ISC BIND 9.x < 9.9.7-P2 i 9.10.x < 9.10.2-P37,5 *08-10-2026
CVE-2023-22894Strapi fins a la 4.5.54,908-10-2026

* Les tres files marcades no tenen puntuació v3.1 primària de l'NVD: la nota que s'hi veu és enriquiment posterior de CISA-ADP sobre la fitxa. Són errors del 2014 i el 2015, anteriors al fet que l'NVD puntués en v3.1 de sèrie. El Bash, a més, arrossega un 10,0 en l'escala v2: la mateixa vulnerabilitat, dues notes, dues dècades d'escales.

Per on entra cadascuna de les set

Les set no hi van arribar pel mateix camí, i la diferència importa perquè determina qui hauria d'estar mirant-les:

  • ·Bash i BIND arriben amb el sistema operatiu. Ningú no els instal·la expressament. Són a l'inventari de TI si l'inventari és de màquines i paquets; si és de productes amb contracte, no hi surten perquè no són un producte.
  • ·Struts viatja dins d'una altra cosa. Gairebé mai no l'instal·la ningú: ve empaquetat en una aplicació Java que vas comprar feta o que vas encarregar fa anys. Qui la va vendre sap quina versió porta; tu, probablement, no.
  • ·ProFTPD, GitLab, ONLYOFFICE Docs i Strapi els va aixecar algú un dia concret perquè calien: un lloc on un client deixés fitxers, un repositori per a l'equip, un editor de documents sense llicències, el gestor de continguts del web nou. Quatre decisions raonables preses per quatre persones diferents, cap de les quals es va encarregar de posar-los data de caducitat.

L'aparell, en canvi, té número de sèrie, factura i una data de renovació que algú rep per correu un cop l'any. Aquest recordatori anual és, a la pràctica, l'inventari de mitja empresa. I per disseny no cobreix cap de les set.

Tres ja hi eren. Dos, des del novembre del 2021

De les vuit, tres ja figuraven al catàleg de vulnerabilitats explotades de CISA abans d'aquest avís. La de GitLab i la de Pulse Connect Secure hi van entrar el 3 de novembre del 2021, i totes dues duen marcada la casella d'«ús conegut en campanyes de ransomware». El termini federal de la de GitLab va vèncer el 17 de novembre del 2021; el de Pulse, el 3 de maig del 2022. La de Bash hi va entrar el 2 d'octubre del 2025, amb termini el 23 del mateix mes. La llista era pública, gratuïta, descarregable en JSON i amb data. El que faltava era l'altra meitat de l'encreuament.

El 4,9 que hi és i el 10,0 que en portava onze anys fora

Si ordenes aquesta taula per nota, no entens res. El de ProFTPD és un 10,0 publicat el 2015 i ha trigat onze anys a entrar al catàleg. El de Strapi és un 4,9 primari de l'NVD —un «mitjà» de manual— i hi ha entrat amb termini de tres dies.

Hi ha dues raons i totes dues són escrites. La primera, a la fitxa del catàleg mateix: «This vulnerability can be chained with CVE-2023-22621 to achieve remote code execution». Aquest segon CVE és una injecció de plantilla en servidor (SSTI) autenticada, de 7,2, que executa codi mitjançant una plantilla de correu manipulada. El 4,9 tot sol filtra dades d'usuaris a qui ja té accés al tauler d'administració; encadenat, és execució de codi. La segona raó és a la fitxa mateixa de l'NVD: al costat del 4,9 primari hi ha una puntuació secundària de CISA-ADP de 7,2. És a dir, qui fica el CVE al catàleg el valora força més amunt que qui el va puntuar primer.

Convé llegir l'acció requerida tal com és, sense millorar-la: «Apply mitigations in accordance with vendor instructions… or discontinue use of the product if mitigations are unavailable». I la descripció hi afegeix un condicional: «The impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version». No és una ordre d'apagar-lo. És que, si la teva versió ja no rep correccions, descontinuar-la entra al ventall de respostes vàlides. Algú de casa teva ha de decidir quina de les dues branques s'aplica, i per decidir-ho cal saber quina versió fas anar.

D'on surt el termini de tres dies (i per què a tu no t'obliga)

Les cinc entrades noves es van afegir el 8 d'octubre amb data límit l'11. Tres dies, i el tercer va caure en diumenge. Surt de la directiva BOD 26-04, de 10 de juny del 2026, que va canviar el termini únic per una escala segons exposició, automatització de l'atac i impacte tècnic. Quant mesura aquesta escala a la pràctica es comprova comptant el catàleg mateix, sense creure ningú:

curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json -o kev.json

jq -r '[.vulnerabilities[] | select(.dateAdded >= "2026-06-10")
  | ((.dueDate|strptime("%Y-%m-%d")|mktime) - (.dateAdded|strptime("%Y-%m-%d")|mktime))/86400]
  | group_by(.) | map({dias: .[0], n: length})' kev.json

Sobre la versió 2026.10.08 del catàleg surten dos valors i cap més: 99 entrades amb termini de tres dies i 23 amb termini de catorze. Ni un sol termini intermedi. Els tres dies són per al que està exposat a internet, s'explota de forma automatitzable i dona control total de l'actiu, amb triatge forense inclòs; els catorze, per a la resta del que està exposat. Els terminis llargs queden per al que no treu el cap a internet.

Aquesta directiva obliga agències federals nord-americanes. A la teva empresa no l'obliga res d'això, i seria deshonest vendre't un termini de tres dies com si fos llei aquí. El que és traslladable és el criteri d'ordenació: exposició, automatització i impacte, per davant de la nota del CVSS. Copiar-ho és gratis.

Nou escàners i 1.300 scripts

L'objecció de sempre és «nosaltres som massa petits perquè ens busquin». L'avís la desmunta descrivint el procediment: reconeixement amb BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe i wpscan —nou eines públiques, les mateixes que fa servir qualsevol— més MicroScan, una eina en Python que l'avís descriu amb més de 1.300 scripts de proves de penetració. El escombrat no tria objectiu: tria port.

I per a la persistència, un detall que val més que qualsevol sermó: instal·len un client de SoftEther VPN configurat per reconnectar en arrencar, i reanomenen l'instal·lador com a conhost.exe o dllhost.exe perquè passi per executable de Windows. El trànsit de comandament i control surt amb l'aspecte d'una VPN corporativa més. Si la teva detecció consisteix a mirar el tallafoc buscant alguna cosa que desentoni, això no desentona.

L'altra meitat de l'encreuament

La llista de productes vulnerables te la donen feta. La dels teus productes cal aixecar-la, i la pregunta de partida no pot ser de què tens contracte. Tres preguntes per cada cosa que escolta en un port:

  • 1Qui el va instal·lar i per a què? Si la resposta és «ja hi era», això també s'escriu, amb el nom de qui l'hereta avui.
  • 2Què es trenca si l'apago divendres? Converteix «no sé si cal» en una decisió. Quan ningú sap contestar-la, l'experiment és barat i dura un cap de setmana.
  • 3Qui se n'assabenta quan surti un pedaç? Una persona amb nom, i el canal concret per on li arribarà l'avís.

Nosaltres mantenim NetBox com a font de veritat d'adreçament i equips, i apliquem la mateixa disciplina a les nostres pròpies eines internes: l'n8n autoallotjat amb què automatitzem tasques està inventariat, amb amo i amb finestra d'actualització, igual que qualsevol servidor de producció. Aquest n8n és exactament la mena de cosa de què va aquest avís: programari que algú va aixecar un dia perquè calia. La diferència és que té un nom al costat.

Les versions de tall i els dos paranys

  • →Struts: el rang no és continu, són tres branques (2.3.19–2.3.20.2, 2.3.21–2.3.24.1 i 2.3.25–2.3.28) i només amb Dynamic Method Invocation habilitat. Aquesta opció és el primer que cal mirar.
  • →ProFTPD: l'error viu a mod_copy de la 1.3.5, via site cpfr / site cpto. Si no uses aquest mòdul, deshabilita'l (que no es carregui); si no uses ProFTPD, apaga el servei.
  • →ISC BIND: 9.x per sota de 9.9.7-P2 i 9.10.x per sota de 9.10.2-P3. És denegació de servei: tomba el named, i amb ell la teva resolució interna.
  • →ONLYOFFICE Document Server: per sota de 5.6.3, a /upload, quan es fa servir JWT. Salt de directori amb /.. en un paràmetre de pujada d'imatge.
  • →Bash: fins a la 4.3 amb el pedaç bash43-026; el 027 el tanca. Compte amb l'encastat: les notes del catàleg remeten a butlletins de Cisco, IBM i Broadcom, perquè aquest error també viatja dins d'aparells.
  • →GitLab: CE i EE des de la 11.9 endavant. Si la teva instància fa anys que no es toca perquè «funciona», comença per aquí: és l'única de les vuit amb nota de 10,0 i casella de ransomware alhora.

El que no et direm

  • ✗Que pedaçar en tres dies sigui realista per a una empresa amb un equip de TI de dues persones. El realista és tenir escrit quin és el teu termini per cada classe d'actiu, i que no digui «quan puguem».
  • ✗Que el catàleg sigui un sostre. Només recull el que està confirmat explotat i la data d'alta és quan es va saber, no quan va començar. Vam fer l'aritmètica completa d'aquesta cua a No són errors vells: són classes d'error velles, amb les ordres publicades.
  • ✗Que això s'arregli comprant alguna cosa. Les tres preguntes les contesta algú de casa teva amb un full al davant i una tarda lliure. El que es pot comprar és la disciplina de fer-les cada trimestre i que el full segueixi viu d'aquí a dos anys.

Si en llegir la taula has pensat «em sembla que en tenim un, d'aquests», aquest dubte ja és el resultat de l'auditoria. El que falta és el nom i la data. L'altra meitat d'aquest nus la vam escriure al juliol, arran d'un error de WordPress que s'estava explotant la mateixa tarda que va sortir el pedaç: allà la pregunta operativa tampoc no era quin component, sinó qui el tenia al seu càrrec per aplicar-lo —WP2Shell: la pregunta no és quin plugin, és qui manté el teu web.

Fonts (verificades l'11-10-2026): avís conjunt AA26-281A (FBI, CISA i NSA dels EUA; NCSC-UK; ASD's ACSC d'Austràlia; Centre Canadenc de Ciberseguretat; NPA i NCO del Japó; NCSC-NZ; i CNI d'Espanya), 8-oct-2026: taula de CVE explotats, eines de reconeixement, MicroScan i persistència amb SoftEther. Dates d'alta, terminis, acció requerida i nota d'encadenat amb CVE-2023-22621: catàleg KEV de CISA, versió 2026.10.08 (JSON obert); el recompte 99/23 de terminis és nostre, reproduïble amb l'ordre publicada més amunt. Escala de terminis: BOD 26-04, 10-juny-2026. Puntuacions CVSS (primàries i secundàries) i versions afectades: NVD (NIST).

Sabries dir avui què escolta en un port i qui ho manté?

Som consultors agnòstics de fabricant: no venem llicències de res, així que la resposta «apaga-ho» ens costa el mateix que la resposta «actualitza-ho». Si vols que algú segui a aixecar aquesta llista amb tu —el CMS, el servidor de documents, l'FTP del projecte del 2018— aquesta feina cau entre dades i aplicacions i el manteniment informàtic, que és el que la manté viva després.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN