Un investigador anónimo publica código de explotación para múltiples fallos de día cero

Un investigador anónimo que utiliza el alias bikini ha publicado un repositorio de GitHub con código de explotación de prueba de concepto y análisis sobre supuestas vulnerabilidades de día cero que af...

Un investigador anónimo que utiliza el alias bikini ha publicado un repositorio de GitHub con código de explotación de prueba de concepto y análisis sobre supuestas vulnerabilidades de día cero que afectan a 15 productos y proyectos de código abierto. El repositorio, llamado exploitarium, fue eliminado posteriormente, pero no antes de llamar la atención de equipos de seguridad y otros investigadores.

Según los informes, al menos dos de los problemas mencionados en la filtración ya están siendo explotados activamente. Uno de ellos es CVE-2026-55200, un fallo crítico de ejecución remota de código previo a la autenticación en libssh2, la biblioteca C del lado del cliente utilizada para implementar SSH2. La vulnerabilidad implica paquetes SSH manipulados con valores de packet_length excesivamente grandes que pueden corromper la memoria del heap y permitir la ejecución remota de código. Los mantenedores han integrado una corrección en la rama principal de desarrollo, aunque todavía está pendiente el lanzamiento de una versión que incluya el parche.

El segundo problema es CVE-2026-58053, que afecta a Gitea act_runner en el backend de Docker. Los investigadores de seguridad lo describen como un problema de control de privilegios que puede provocar una salida del contenedor con privilegios de root.

Alcance del repositorio

Según los informes, el repositorio incluía material relacionado con varias herramientas y servicios ampliamente utilizados, entre ellos:

  • libssh2
  • Splunk
  • RustDesk
  • 7-Zip
  • VLC
  • AnyDesk
  • OpenVPN
  • c-ares
  • Gitea
  • Floci

El investigador afirmó que las vulnerabilidades no se habían reportado anteriormente y animó a otros a enviar hallazgos y reclamar el reconocimiento si se asignaban CVE. Estas afirmaciones no se han verificado de forma independiente. Los observadores de seguridad también señalaron que parte del material podría haber sido generado o elaborado con ayuda de herramientas avanzadas de IA, aunque esto tampoco se ha confirmado.

Después de que el repositorio saliera a la luz, otros analistas comenzaron a crear reglas de detección y directrices de monitorización basadas en las pruebas de concepto divulgadas. Incluso tras la eliminación del repositorio de GitHub, es probable que el episodio siga circulando entre atacantes y defensores, ya que el código de explotación y los detalles de las vulnerabilidades suelen reaparecer después de ser eliminados.