Volver al Blog

43 CVE en el switch de fibra de tu cabina, y ninguna es crítica

43 CVE en el switch de fibra de tu cabina, y ninguna es crítica

El 8 de octubre de 2026 el NVD publicó, el mismo día, 43 vulnerabilidades de Brocade Fabric OS: el sistema operativo de los switches de fibra que hay entre tus servidores y tu cabina de disco. Ninguna está clasificada como crítica. La más alta se queda en 8,7. Y 38 de las 43 exigen que el atacante ya tenga credenciales. Con esos tres números, el aviso se archiva solo. Es justo lo que me hizo leerlo entero.

Aviso de entrada, para que sepas desde dónde se escribe esto: en everyWAN no vendemos Brocade, ni cabinas, ni licencias de nada. Lo que operamos en producción es Proxmox VE con almacenamiento Ceph distribuido en varios datacenters, y damos colocation con hierro propio. Aun así, este artículo no termina en «cámbiate de tecnología». Termina en una pregunta bastante más barata.

La idea que vamos a discutir, en su versión fuerte

La razón por la que el switch de fibra lleva años sin tocarse no es la pereza. Es un razonamiento, y es bueno: Fibre Channel no está enrutado, no hay un camino desde internet hasta ese puerto; el zoning lo aplica el propio hardware y no un cortafuegos con reglas que alguien puede desordenar; la red que une los servidores con la cabina es un cable que no sale del rack. Y por encima de todo: la cosa funciona desde hace años. Tocarla solo puede empeorarla.

Yo he defendido esa postura en reuniones. El problema es que el lote del 8 de octubre contesta a la primera mitad y la documentación del propio fabricante contesta a la segunda.

Quién es el atacante que estos 43 avisos imaginan

Los 43 llevan vector CVSS 4.0. Si en vez de mirar la nota miras el vector, el lote dice una cosa muy concreta sobre desde dónde espera el ataque:

  • ·33 son AV:A (adyacente): el atacante está en la misma red o en la misma fabric. 9 son AV:L (local): ya está dentro del switch. Solo 1 es AV:N, alcanzable por red.
  • ·21 piden privilegios bajos y 17 piden privilegios altos. Solo 5 no piden ninguno —y entre esas 5 está la de nota más alta de todo el lote.
  • ·El defecto que más se repite es CWE-78, inyección de comandos del sistema operativo: once veces. Le sigue el desbordamiento de pila, cinco.

Esa distribución es exactamente la que produce notas bajas. El CVSS cobra un peaje por cada obstáculo que el atacante tiene que superar antes de empezar, y aquí casi todos los avisos cobran dos: hay que estar al lado y hay que estar autenticado. De ahí que no haya ninguna crítica. Pero mira lo que acabas de decir: el modelo de amenaza del lote no es internet. Es el vecino. Y «el vecino es de confianza» es, palabra por palabra, el argumento con el que no se parchea.

Las cinco que no piden nada: por ahí se empieza

Antes de seguir conviene sacar del montón las cinco que no exigen credenciales, porque son las que un operador debe mirar primero y porque desmienten la lectura cómoda de «esto solo le pasa a quien ya está dentro». La de nota más alta del lote es CVE-2026-87684 (8,7): un desbordamiento de pila en el demonio SNMP que, según el aviso, puede explotar «un atacante remoto no autenticado (en la configuración por defecto)» mandando un solo paquete SNMPv3 manipulado, con corrupción de memoria, caída del demonio o posible ejecución de código arbitrario. CVE-2026-94585 (7,7) es un salto de autenticación en el flujo de single sign-on del interfaz web de la plataforma MXG610: acceso administrativo sin credenciales, aunque el vector lo marca con complejidad de ataque alta. Y CVE-2026-87671 (7,1) tumba el demonio de gestión web con una sola petición HTTP sin autenticar.

Las tres son de vector adyacente, no de internet. Pero «adyacente» aquí quiere decir la red de gestión del switch, y la red de gestión del switch es, en demasiados sitios, la misma VLAN plana donde están las impresoras.

Dos avisos en los que el atacante es otro switch

Esto es lo que dice CVE-2026-87659, traducido entero y sin adornos del texto publicado en el NVD:

«Existe una vulnerabilidad crítica de salto de autorización en el manejo del Management Server de las versiones de Brocade Fabric OS anteriores a la 10.0.1. Un switch comprometido conectado a la fabric puede transmitir peticiones de gestión CT (Common Transport) de proveedor manipuladas, in band por Fibre Channel, para saltarse la autenticación administrativa. La explotación con éxito permite a un switch par no autorizado ejecutar acciones administrativas en el equipo objetivo, incluyendo restablecer contraseñas administrativas, iniciar reinicios del sistema y disparar descargas de firmware.»

Fíjate en la primera palabra y en la nota. El fabricante la llama crítica en prosa. La puntuación dice 7,1: alta. Ese desajuste dentro del mismo documento es el resumen de todo este artículo, y el motivo está en el vector, que dice AV:L y PR:H: vector local, privilegios altos. Aquí va mi lectura, y la marco como opinión: ese peaje tú ya lo pagaste. Los «privilegios altos» que el CVSS exige no son los de un administrador tuyo; son los de un switch que forma parte de la fabric. Lo conectaste el día que montaste el segundo. El CVSS mide lo que le cuesta al atacante llegar hasta la puerta, y tu arquitectura le regaló esa parte en el momento del cableado.

No está solo. CVE-2026-87663 describe el servicio de ejecución remota entre switches: el switch receptor procesa las tramas IPC de comando remoto «a un nivel de procesamiento elevado sin verificación adecuada de los parámetros transmitidos», lo que permite «ejecutar comandos arbitrarios de root localmente o en otros miembros de la fabric gestionados donde la funcionalidad de ejecución remota esté habilitada». Resumido: la fabric tiene un canal de administración entre iguales, y ese canal da por buenos a sus iguales.

Y a veces el vecino es un proceso del propio switch

El que más me ha llamado la atención del lote es CVE-2026-87664 (8,5). El demonio de gestión web, al procesar las devoluciones de llamada de almacenamiento por IPC local, «acepta y registra estructuras de sesión —incluidos permisos de rol administrativo, identificadores de usuario y banderas de autorización— sin verificar la identidad ni la autenticidad del proceso emisor». No es que la autenticación esté mal implementada: es que entre procesos no hay autenticación, y la sesión con rol de administrador se la cree quien se la mande.

Añade CVE-2026-94578 (7,5): un usuario ya autenticado que consiga devolver atributos específicos y manipulados (VSA) desde un proveedor de identidad externo —RADIUS, LDAP, TACACS+ o un IdP federado— puede saltarse las restricciones de rol al establecer la sesión y obtener control del chasis equivalente a root. Es decir, el switch delega la autorización en tu directorio y luego se fía del valor que le llega. Si has centralizado la autenticación de la infraestructura —y deberías—, este es el aviso que te toca a ti y no al de al lado.

Cuarenta están en el plano de gestión. Tres, no

He leído las 43 descripciones. La enorme mayoría cae en el plano de gestión: API REST, interfaz web WebTools, demonio SNMP, utilidades de diagnóstico, gestión de certificados, el subsistema de cuentas, la integración AAA, la descarga de configuración. Mi primera lectura fue que ninguna tocaba el camino de datos. Es falso, y conviene decir cuáles no encajan ahí:

  • ·CVE-2026-87665 (6,0, sin credenciales): desbordamiento en el manejador IKEv2 de los switches y blades de extensión que llevan circuitos FCIP con IPsec. Un solo paquete UDP al puerto 500. El aviso termina con las palabras del fabricante: «denegación de servicio (data-plane process crash)».
  • ·CVE-2026-94582 (6,8): desbordamiento en las rutinas de validación de ruta de FSPF, el protocolo de encaminamiento de la propia fabric, con posible ejecución de código «en el contexto del demonio de encaminamiento». El propio aviso matiza que ese camino de código no es alcanzable desde la CLI ni desde los interfaces de usuario, y que haría falta encadenarlo con otro fallo.
  • ·CVE-2026-87660 (7,0): un usuario local sin privilegios puede invocar pruebas de hardware privilegiadas, forzar condiciones de error, «reiniciar blades de hardware o perturbar las operaciones de la fabric de almacenamiento».

Con el matiz que toca: las tres son caídas de proceso y corrupción de memoria, es decir disponibilidad. Ninguna de las 43 dice que tus LUN se corrompan. Pero «el almacenamiento se para» es, para quien lo sufre, indistinguible de que el dato esté mal, y eso ya no es solo una cuestión de quién manda sobre el switch.

La excusa de la ventana de mantenimiento no se sostiene

Aquí es donde yo esperaba encontrar la razón de fondo —«no puedo parchear porque bajar el switch es bajar el almacenamiento»— y donde me he quedado sin argumento. La documentación de firmwareDownload de Fabric OS 10.0.x dice que el comando «will cause a warm/non-disruptive boot on the active CP»: provoca un arranque en caliente, no disruptivo, en el CP activo. Y añade, con una acotación que hay que respetar: «On enterprise-class platforms, this command, by default, downloads the firmware image to both control processors (CPs) in rollover mode to prevent disruption to application services».

Esa acotación importa, y la digo antes de sacar conclusiones: «plataformas de clase enterprise» son los directores de doble procesador de control. El switch típico de una pyme o de una empresa de software es de puertos fijos y lleva un solo CP, y para esos la página no repite la frase del modo rollover. Lo que sí dice para todos es lo del arranque en caliente en el CP activo, y lo que no he podido confirmar leyendo esa página es qué pasa exactamente, plataforma por plataforma, con un solo CP. Así que aquí me quedo donde llega la documentación y no un paso más allá.

Lo demás la página lo pone negro sobre blanco: depende del soporte de alta disponibilidad —«this operation depends on High Availability (HA) support. If HA is not available, use the -s option to upgrade the CPs one at a time»—; se pierden las sesiones de SSH y telnet abiertas; y el procedimiento es secuencial: «for each standalone switch in your fabric, complete all firmware download changes before issuing the firmwareDownload command on the next switch to ensure a nondisruptive download». Esa última cláusula, la que yo había dejado fuera al leerlo por encima, es la que convierte el orden en la condición de que no se corte nada. Con cuatro switches, entonces, no tienes una parada: tienes una tarde bien ordenada. Eso es un problema de agenda, no de arquitectura.

La razón de verdad: ese switch no tiene dueño

Si no es la ventana ni la dificultad técnica, queda la explicación incómoda: en las instalaciones que hemos visto, el switch de fibra no es de nadie. Llegó dentro del proyecto de la cabina, lo configuró el integrador que montó el almacenamiento, el contrato de soporte está con el fabricante de la cabina y no con quien escribe el firmware, y en el inventario —si hay inventario— aparece como «SAN», una línea, sin versión.

Eso tiene una consecuencia práctica que conviene saber antes de abrir un ticket: Fabric OS se revende rebautizado. Dell lo distribuye como Connectrix B-Series y publica sus propias notas de versión con las versiones que ha cualificado. La versión que publica Brocade no es automáticamente la que tú puedes instalar; tienes que esperar a que la cualifique el fabricante de tu cabina. Así que «ya está corregido» y «ya lo puedes corregir» no son la misma frase, y la segunda llega después.

Y hay un detalle del propio lote que complica la respuesta rápida. Las 43 descripciones no apuntan a una sola versión corregida, sino a dos ramas: 20 apuntan a «anteriores a 9.2.2d» y 22 a «anteriores a 10.0.1», y queda uno suelto. el suelto es CVE-2026-87664, el único de los 43 que no nombra ninguna versión corregida: lista 9.2.2d como versión afectada. Veinte, veintidós y uno suman las 43. No sé si es un error de redacción del aviso o una rama distinta, y no voy a inventármelo; lo que sí es seguro es que «estamos en 9.2.2d» no es, por sí solo, una respuesta cerrada. Hay que mirar aviso por aviso cuál de las dos listas te aplica.

Cuatro preguntas de propiedad (no es un checklist de hardening)

No hace falta endurecer nada hoy. Hace falta saber de quién es esto. Son cuatro preguntas y se contestan en una reunión corta:

  1. ¿Quién está suscrito al boletín de seguridad del fabricante de tu cabina? No al de Brocade: al de quien te vendió el hierro, que es quien publicará la versión que puedes instalar. Si la respuesta es un alias de correo que nadie lee, ya tienes la tarea.
  2. ¿En qué versión estás, exactamente, switch por switch? Hay dos ramas en juego, 9.2.2d y 10.0.1, y una de las dos puede no cubrirte. Un número por equipo, escrito, con fecha.
  3. ¿Quién puede ejecutar firmwaredownload y desde dónde? El lote tiene once inyecciones de comandos en el plano de gestión; el valor de esa respuesta sube mucho cuando el interfaz de gestión está en la misma VLAN que las impresoras.
  4. ¿Hay en tu fabric algún switch que no administres tú? Un módulo embebido en un chasis blade, un equipo que dejó el integrador, una caja de soporte remoto del fabricante. Esa es la pieza exacta que CVE-2026-87659 y CVE-2026-87663 convierten en llave del resto. Y si tu hierro vive en un centro de datos de terceros, la pregunta tiene otra capa: quién llega físicamente al puerto de gestión —algo que en nuestro servicio de colocation es una lista de nombres, no una suposición.

¿Y el almacenamiento distribuido arregla esto? No. Lo muda de sitio

Sería fácil cerrar con «por eso montamos Ceph sobre Ethernet». Y sería tramposo. Ceph no elimina el plano de control del almacenamiento: lo mueve a una red que ya tienes. Su sistema de autenticación, cephx, tuvo su propio fallo de autenticación —CVE-2025-30156, por uso indebido de AES-CBC— que obligó a introducir un tipo de clave nuevo y a rotar las claves de los demonios; lo contamos cuando nos tocó hacerlo, con el detalle de por qué reiniciar la VM no refresca la clave. Un plano de control es un plano de control, lo lleve fibra o cobre.

Lo que sí cambia es de quién es. En Ethernet, el plano de gestión del almacenamiento cae en una red que tu equipo ya sabe segmentar, monitorizar y actualizar, con las mismas herramientas con las que hace el resto; y las actualizaciones las decides tú, sin esperar a que un tercero cualifique una versión. A cambio, Ceph pide tres nodos de verdad, red dedicada y gente que lo sepa operar, y eso es un coste real, no un detalle. Si tu cabina funciona y tienes contrato de soporte, cambiar de tecnología por 43 CVE de plano de gestión es una mala razón. Lo que sí tienes que cambiar es la línea del inventario. Si estás en medio de una migración y pensabas reaprovechar la cabina, conviene además saber qué se queda por el camino al reutilizarla.

Fallo y avería

Repetimos mucho una frase: el fallo es inevitable, la avería es una decisión de diseño. Aquí se ve con una claridad rara. Que uno de tus switches se comprometa algún día es el fallo, y contra eso no hay arquitectura que valga. Que ese switch pueda restablecer la contraseña del de al lado, reiniciarlo y lanzarle una descarga de firmware ya no es un fallo: es lo que decidió quien diseñó el protocolo de gestión entre iguales hace veinte años, y lo que decides tú cada vez que enchufas uno más a la fabric sin apuntar quién lo administra.

Ninguna de las 43 es crítica. Las 43 juntas dicen que el plano de gestión de tu almacenamiento lleva años fuera de la conversación. Eso sí lo es.

Fuentes y método (verificado el 8 de octubre de 2026): el recuento de 43 vulnerabilidades de Brocade Fabric OS, su reparto por gravedad (25 altas, 16 medias, 2 bajas; máxima 8,7; ninguna crítica), por vector (33 AV:A, 9 AV:L, 1 AV:N; 5 sin privilegios, 21 bajos, 17 altos), por CWE y por rama de versión (20 «anteriores a 9.2.2d», 22 «anteriores a 10.0.1» —contando también la variante «prior to»— y 1 sin versión corregida) se ha obtenido consultando la API pública del NVD del NIST y contando sobre el resultado; se excluyeron de la cuenta las entradas de Brocade SANnav y Brocade ASCG publicadas el mismo día. Textos citados en el cuerpo: CVE-2026-87684, CVE-2026-94585, CVE-2026-87671, CVE-2026-87665, CVE-2026-94582, CVE-2026-87660 y CVE-2026-87659, CVE-2026-87663, CVE-2026-87664 y CVE-2026-94578. Comportamiento de la actualización: página de firmwareDownload de Fabric OS 10.0.x en Broadcom TechDocs. La reventa bajo marca propia y las versiones cualificadas aparte están documentadas en las notas de versión de Dell Connectrix B-Series. El CVE de cephx citado es CVE-2025-30156, corregido en Ceph Squid 19.2.6 y Tentacle 20.2.4. Lo que no sabemos: no hemos encontrado indicios públicos de explotación de ninguno de los 43; no hemos podido confirmar en la página citada qué hace exactamente firmwareDownload en switches de puertos fijos con un solo CP; y no hemos podido aclarar por qué CVE-2026-87664 lista 9.2.2d como afectada cuando otros veinte avisos la dan como corregida.

¿Sabes en qué versión está el switch que hay entre tus servidores y tu cabina?

En everyWAN diseñamos y operamos infraestructura ajena a la marca: almacenamiento distribuido Ceph en producción en varios datacenters y colocation con hardware propio. No somos resellers de ninguna plataforma y no vendemos licencias. Si quieres que alguien ponga por escrito quién es el dueño de cada pieza de tu plano de control —la tengas en fibra o en Ethernet—, escríbenos.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN