Una investigación revela una nueva clase de ataques que pone en cuestión la seguridad de NAT

Synack, la plataforma de pruebas de penetración que combina IA y expertos humanos para la validación continua de la seguridad, ha anunciado hoy una nueva investigación del miembro del Synack Red Team, Malcolm Stagg, que muestra NatJack, una clase de ataques que aprovecha supuestos de confianza arraigados desde hace tiempo en las implementaciones de traducción de direcciones de red. Stagg ha presentado hoy los resultados en Black Hat USA 2026. Las pruebas han identificado comportamientos vulnerables en implementaciones desarrolladas de forma independiente, como Windows, Linux y macOS, y hasta la fecha se han asignado dos CVE.

Stagg llevó a cabo la investigación durante varios años y atribuye el mérito conjuntamente al Synack Red Team y a su propio alias de investigación, Sodium-24, de SODIUM-24, LLC. La investigación identifica cuatro técnicas distintas que los atacantes pueden usar contra dispositivos NAT: secuestrar conexiones TCP activas, envenenar respuestas DNS, identificar los puertos asignados a otras conexiones y forzar una denegación de servicio agotando la tabla NAT de un dispositivo.

Hasta la fecha se han asignado dos CVE CVE-2026-56181, que afecta al NAT de Microsoft Windows en Hyper-V, y CVE-2026-63913, que afecta al subsistema conntrack de netfilter en Linux). Es posible que se publiquen más avisos de los fabricantes o se asignen más CVE a medida que continúe la divulgación coordinada. Unas pruebas independientes han revelado que la falla subyacente está presente en implementaciones de NAT de varios proveedores que usan códigos totalmente independientes, como Windows, Linux y macOS.

A diferencia de las vulnerabilidades ligadas a un error de programación específico, NatJack surge de una suposición de diseño: que los dispositivos que comparten una tabla NAT pueden confiar entre sí, algo que se ha dado durante la mayor parte de la historia de Internet, pero que ya no se cumple en condiciones adversas. Como el fallo es de comportamiento y no se basa en firmas, puede que no aparezca en los escaneos automáticos habituales.

«La investigación de Malcolm sobre NatJack demuestra por qué las pruebas de seguridad eficaces deben cuestionar supuestos de diseño arraigados desde hace tiempo, y no limitarse a buscar fallos de software conocidos», afirma Mark Kuhr, cofundador y director técnico de Synack. «Esa profundidad de la creatividad humana es fundamental para el Synack Red Team. Estamos orgullosos de apoyar la investigación de Malcolm y de ayudar a los defensores a comprender y abordar el riesgo».

No hay un único parche para NatJack. Las soluciones disponibles, como un parche del kernel de Linux (kernel 6.6.142 y superiores) y una actualización de FreeBSD (15.0 y superiores), aumentan la dificultad de explotación, pero no subsanan la falla de diseño subyacente. Synack prevé que las medidas correctivas se vayan implementando de forma gradual por parte de los distintos proveedores a lo largo de un periodo prolongado, y recomienda a las organizaciones que, mientras tanto, den prioridad al cifrado del tráfico (incluso el interno), segmenten las cargas de trabajo no fiables separándolas de las fiables y activen protecciones como IP Source Guard. Los detalles técnicos completos y las recomendaciones de mitigación están disponibles en el informe de investigación de seguridad de Synack sobre NatJack.

El camino de Malcolm Stagg hasta el Synack Red Team

Stagg se unió al Synack Red Team en 2020 tras su participación en el programa de recompensas por errores de hardware «Finding Exploits to Thwart Tampering» de la DARPA. Entre sus investigaciones anteriores se incluyen una vulnerabilidad de ejecución remota de código (RCE) en el cliente de Escritorio Remoto de Microsoft, CVE-2021-34535, y una vulnerabilidad en una extensión de Google Chrome, CVE-2024-0333.

Stagg habló sobre su investigación sobre NatJack y su trayectoria hasta el SRT en el podcast «We’re In» de Synack.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.