Exposición de Datos y Robo de Credenciales por Fallos en Idira (CA26-35 y CA26-36)

Idira (anteriormente CyberArk, ahora impulsada por Palo Alto Networks) ha publicado dos boletines de seguridad (CA26-35 y CA26-36) advirtiendo sobre múltiples vulnerabilidades de severidad crítica y alta que afectan a su infraestructura de gestión de acceso privilegiado (PAM). Los fallos permiten a los atacantes eludir controles de autenticación, interceptar datos en tránsito, robar credenciales y ejecutar código de forma remota.


Veredicto Analítico
  • Estado: Confirmado. Parches oficiales disponibles. No existen mitigaciones temporales (workarounds) viables; se requiere la actualización o reinstalación completa de los componentes afectados.
  • Confianza: Absoluta. Validado mediante los avisos de seguridad oficiales de Idira CA26-35 y CA26-36.
  • Riesgo para SOC, TDIR y Redes: Crítico. Al tratarse del núcleo del sistema de Gestión de Accesos Privilegiados (PAM) de la organización, cualquier falla que permita el robo de credenciales, la ejecución de código (RCE) o el salto de autenticación otorga al atacante las “llaves del reino”, facilitando el movimiento lateral masivo y el compromiso total del dominio.
  • Urgencia Operativa: Máxima. La falta de mitigaciones temporales obliga a los equipos de infraestructura a programar ventanas de mantenimiento inmediatas para aplicar las actualizaciones y las configuraciones manuales requeridas en la consola (PVWA).
  • Base del Veredicto: Existencia de fallas en los controles de autenticación y en la transmisión de datos del proveedor z/OS, combinado con vulnerabilidades estructurales en múltiples plugins de integración (Terminal, WMI, ODBC y roles de Ansible).

Hallazgos Clave por Boletín

Boletín CA26-35 (Severidad Crítica – CVSS 8.8 / 9.4)

  • Componente Afectado: z/OS Credential Provider (Todas las versiones anteriores a la 14.2.7).
  • Impacto: Un atacante puede eludir los controles de seguridad para obtener acceso no autorizado al sistema (Compromiso de Autenticación) y visualizar o modificar información altamente confidencial mientras se transmite entre los componentes (Exposición de Datos).

Boletín CA26-36 (Severidad Alta – CVSS 8.9)

  • Componentes Afectados: Afecta a múltiples marcos de trabajo y controladores de la plataforma:
    • Terminal Plugin Controller (TPC) versión 15.0.0 o inferior.
    • Microsoft Windows Local con plugin WMI versión 21.0.1 o inferior.
    • Database Credentials Management Framework (Estándar <= 20.1.8 y Legacy <= 20.0.3).
    • Rol de CPM para Ansible (versiones <= 15.2.0, 14.6.2, 14.2.4 y 14.0.4).
  • Impacto: Divulgación potencial de datos confidenciales, Ejecución Remota de Código (RCE), robo de credenciales y manipulación no autorizada del sistema.

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
  • Acceso Inicial / Escalada: Modificación de Mecanismos de Autenticación (Modify Authentication Process – T1556) para eludir controles de acceso (CA26-35).
  • Robo de Credenciales: Uso de Material de Autenticación Alternativo (T1550) y Acceso a Credenciales en Tránsito (Adversary-in-the-Middle – T1557).
  • Ejecución: Explotación para Ejecución de Código (Exploitation for Client Execution – T1203) a través de plugins vulnerables (CA26-36).

Recomendaciones Operativas

Para Administración de Sistemas, IAM y TI (Acción Prioritaria)

  • Remediación CA26-35 (z/OS Credential Provider):
    • No basta con un parche simple. Se debe ejecutar una desinstalación completa del proveedor actual y realizar una instalación en limpio de la versión 14.2.7.
    • Después de la instalación, es obligatorio generar un nuevo certificado y actualizar el servidor IIS para que utilice este nuevo material criptográfico.
  • Remediación CA26-36 (Actualización de Plugins y Pasos Manuales):
    • Actualizar TPC a la versión 15.2.1, Microsoft Windows WMI a la versión 21.0.2 y Database Credentials Framework a la versión 20.2.0. Actualizar el rol de CPM Ansible según la rama correspondiente.
    • Paso Manual Obligatorio en PVWA: Tras instalar los parches de WMI y Bases de Datos, se debe ingresar a la configuración del Password Vault Web Access (PVWA) y verificar estrictamente que la plataforma apunte a la nueva DLL correspondiente (Cyberark.Extensions.WindowsWMI.dll o CyberArk.Extensions.Plugin.ODBC.DLLl) y que el nombre del ejecutable (EXE) esté configurado explícitamente como CANetPluginInvoker.exe.

Para el Centro de Operaciones de Seguridad (SOC)

  • Monitorización de Nodos PAM: Hasta que se completen los parcheos, incrementar la vigilancia sobre el tráfico de red y los registros de eventos de los servidores Idira/CyberArk. Prestar especial atención a las conexiones entrantes y salientes no reconocidas hacia puertos de bases de datos (ODBC), llamadas WMI inusuales o tráfico anómalo proveniente de los Credential Providers.
  • Auditoría de Actividad: Revisar los registros de auditoría de PVWA buscando fallos de autenticación seguidos inmediatamente de un acceso exitoso (posible indicador de bypass).

Related Post