12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Microsoft corrige RCE críticos de día cero el martes de parches


Una vulnerabilidad de día cero de Windows con un exploit activo marca el comienzo de la actualización de seguridad del martes de parches de diciembre de 2024 de Microsoft, que no es un mensaje navideño para los administradores de seguridad: una media llena de 71 parches.

El gigante tecnológico ha descomprimido CVE en Windows y componentes de Windows, Office y componentes de Office, SharePoint Server, Hyper-V, Defender for Endpoint y System Center Operations Manager.

La entrada navideña de este año eleva el número total de parches para el año a 1.020, el segundo año con mayor cantidad de correcciones de Redmond después de 1.250 en 2020. De los CVE de este mes, 16 están clasificados como críticos.

Windows CLFS Zero-Day permite la escalada de privilegios

El error explotado activamente se rastrea como CVE-2024-49138 (CVSS 7.8), un error moderado en el controlador del Sistema de archivos de registro común (CLFS) de Windows.

«CLFS es un servicio de registro que admite operaciones en modo usuario y kernel», dijo Henry Smith, ingeniero principal de seguridad de Automox, en un análisis enviado por correo electrónico. “Aunque los detalles aún son limitados, es probable que la causa esté relacionada con una validación de datos incorrecta. … Los primeros indicios indican que los atacantes podrían aprovechar esta falla utilizando las API de Windows para manipular archivos de registro o corromper datos de registro, desencadenando la vulnerabilidad”.

El impacto potencial es significativo, añadió, ya que un exploit conduce a privilegios a nivel de SISTEMA en Windows Server. Combinado con un error RCE (ejecución remota de código), esta es una receta perfecta para tomar el control completo de la PC.

Relacionado:Microsoft NTLM Zero-Day permanecerá sin parches hasta abril

Satnam Narang, ingeniero de investigación senior de Tenable, señaló por correo electrónico que los operadores de ransomware en particular han desarrollado «un…» Preferencia por explotar las fallas de escalada de privilegios de CLFS en los últimos años.»

Señaló: “A diferencia de los grupos APT (Advanced Persistent Threat), que normalmente se centran en la precisión y la paciencia, Operadores y socios de ransomware centrarse en tácticas de aplastar y agarrar con todas sus fuerzas. Al aprovechar fallas de escalada de privilegios como esta en CLFS, los afiliados de ransomware pueden moverse a través de una red específica para robar y cifrar datos y comenzar a extorsionar a sus víctimas”.

Vulnerabilidades críticas de ejecución remota de código en LDAP, Hyper-V, RDP

El nivel de gravedad crítico CVE-2024-49112 (CVSS 9.8) es quizás el CVE más preocupante en la lista de problemas de este mes. Este es un problema de RCE no autenticado en el Protocolo ligero de acceso a directorios (LDAP) de Windows.

Según Dustin Childs de Zero Day Initiative (ZDI), los ciberatacantes pueden aprovechar la falla para comprometer los controladores de dominio enviando una serie de llamadas LDAP especialmente diseñadas.

Relacionado:Microsoft está ampliando el acceso a la función Windows Recall AI

«La ejecución del código se produce en el nivel de servicio LDAP, que es elevado, pero no en el nivel del SISTEMA», escribió Childs en un Publicación de blog del 10 de diciembre.. “Microsoft ofrece algunos… interesantes consejos de mitigación. Recomiendan desconectar los controladores de dominio de Internet. Si bien eso detendría este ataque, no estoy seguro de qué tan práctico sería para la mayoría de las empresas. Recomiendo probar e implementar el parche rápidamente”.

Otra vulnerabilidad crítica de RCE que debe abordarse rápidamente es CVE-2024-49117 (CVSS 8.8) en Windows Hyper-V. Un exploit permitiría a alguien en una máquina virtual (VM) invitada ejecutar código en el sistema operativo host subyacente o realizar un ataque entre VM.

«La buena noticia aquí es que el atacante necesita ser autenticado», señaló Childs. “La mala noticia es que el atacante sólo necesita una autenticación básica, no una autenticación elevada. Si está ejecutando Hyper-V o tiene hosts en un servidor Hyper-V, definitivamente querrá obtener un parche rápidamente”.

Un total de nueve errores críticos afectan los Servicios de Escritorio remoto de Windows, uno de los cuales (CVE-2024-49132CVSS 8.1) habilita RCE explotando una condición de almacenamiento de «uso después de la liberación».

«El exploit requiere una sincronización precisa, lo que lo convierte en un ataque avanzado», dijo por correo electrónico Ryan Braunstein, gerente de seguridad de Automox. “Específicamente, si un usuario se conecta utilizando la función de puerta de enlace de escritorio remoto, un atacante podría desencadenar intencionalmente el escenario de uso después de la liberación. Si se explota con éxito, esta vulnerabilidad podría permitir a los atacantes ejecutar su código de forma remota y obtener el control del sistema”.

Relacionado:Se están reorganizando las prioridades de seguridad del código abierto

Eso significa que la explotación es difícil, pero Braunstein advirtió: “Con el tiempo, es probable que los ciberatacantes desarrollen herramientas que simplifiquen el proceso de ataque. Hasta entonces, no existen soluciones alternativas efectivas, por lo que aplicar parches de inmediato es la mejor oportunidad para mitigar este riesgo”.

Además, hay otras ocho vulnerabilidades críticas con una calificación de 8,1 en la escala CVSS en Servicios de Escritorio Remoto, incluidas cinco fallas UAF adicionales (CVE-2024-49115, CVE-2024-49116, CVE-2024-49108, CVE-2024-49106Y CVE-2024-49128); CVE-2024-49123que implica almacenar datos confidenciales en un lugar de almacenamiento bloqueado incorrectamente; CVE-2024-49120un error inseguro en la inicialización de variables estándar; Y CVE-2024-49119causado por el manejo inadecuado de los recursos durante las sesiones RDP.

“Estas vulnerabilidades subrayan Problemas persistentes en los componentes RDPincluida la gestión del almacenamiento, los tiempos y las operaciones”, dijo Mike Walters, presidente y cofundador de Action1, por correo electrónico. “[With] causas diversas, [it shows that] Los atacantes pueden explotar varias facetas de los servicios RDP. Las organizaciones deben evitar exponer los servicios RDP a Internet global e implementar controles de seguridad estrictos para mitigar los riesgos. Estos defectos demuestran una vez más lo peligroso que es dejar a RDP abierto y desprotegido”.

Vulnerabilidades adicionales de diciembre de 2024 que deben solucionarse ahora

Los expertos en seguridad también han informado de dos errores adicionales que los administradores de seguridad deberían agregar. Listas de verificación de vacacionesincluida una vulnerabilidad EoP en el sistema de archivos resistente de Windows (ReFS).

Resilient File System (ReFS) es un sistema de archivos diseñado para proporcionar escalabilidad mejorada y tolerancia a fallas para entornos de virtualización, bases de datos y copias de seguridad. Ofrece estabilidad de datos, eficiencia de almacenamiento y rendimiento mejorado.

«CVE-2024-49093 (CVSS 8.8) gira en torno a un cambio de alcance que permite a un atacante elevar los privilegios desde un entorno de contenedor de aplicaciones con pocos privilegios”, explicó Seth Hoyt, ingeniero principal de seguridad de Automox, por correo electrónico. “Por lo general, los contenedores de aplicaciones están diseñados para restringir el acceso de un proceso a archivos, almacenamiento y otros recursos. Explotar esta vulnerabilidad permite a los atacantes escapar de estos límites y obtener un mayor acceso a nivel del sistema. Esto significa que pueden interactuar con archivos, procesos y memorias que antes eran inaccesibles”.

Desde allí, los ciberatacantes podrían moverse lateralmente por el entorno, añadió.

El último fragmento abordado por los investigadores este mes es una vulnerabilidad RCE en la música (CVE-2024-49063), un proyecto de investigación sobre música creada por IA.

«Nos preguntamos cómo serían las fallas en la IA y hasta ahora parecen vulnerabilidades de deserialización», dijo Childs de ZDI. «Esto es lo que tenemos aquí». Un atacante podría lograr la ejecución del código creando una carga útil que se ejecuta tras la deserialización. Limpio.»





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/microsoft-zero-day-critical-rces-patch-tuesday

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *