Saltar al contenido principal

XZ Utils revela el riesgo de la cadena de suministro open source

Se descubrió código malicioso en las versiones 5.6.0 y 5.6.1 de XZ Utils, una utilidad extendida en sistemas Linux.

CiberseguridadEquipo Seintec2-3 min de lectura
XZ Utils revela el riesgo de la cadena de suministro open source

Resumen de la noticia

Se descubrió código malicioso en las versiones 5.6.0 y 5.6.1 de XZ Utils, una utilidad extendida en sistemas Linux. El problema, CVE-2024-3094, podía interferir con la autenticación de SSH bajo determinadas condiciones y provocó rápidas medidas de reversión en distribuciones de Linux.

Una empresa depende también de componentes que quizá nunca ha contratado directamente. Inventariar librerías, versiones, imágenes y dependencias permite reaccionar con rapidez ante una vulnerabilidad de suministro.

Fuente: CERT-EU — 30 de marzo de 2024

Qué ocurrió

El 29 de marzo de 2024 el ingeniero Andres Freund detectó un comportamiento anómalo en SSH mientras analizaba un problema de rendimiento, y descubrió una puerta trasera en las versiones 5.6.0 y 5.6.1 de la librería de compresión XZ Utils. El código malicioso se había introducido de forma gradual por un colaborador que llevaba tiempo ganándose la confianza del proyecto.

Las versiones afectadas habían llegado sobre todo a distribuciones de desarrollo o en pruebas, como Fedora Rawhide o Debian inestable, y fueron retiradas en pocas horas.

Por qué es relevante para cualquier empresa

La mayoría de organizaciones no sabe qué versión de XZ Utils tiene, ni siquiera que la usa. Eso es precisamente el riesgo de la cadena de suministro: dependencias que nadie contrató y que están en servidores, dispositivos de red o contenedores.

El caso también muestra el valor de actualizar con criterio: los entornos de producción con versiones estables no se vieron afectados.

Qué conviene revisar

Prácticas que permiten reaccionar en horas y no en semanas:

  • Inventario de sistemas operativos, versiones y paquetes de cada servidor.
  • Separar entornos de pruebas y producción, con versiones estables en producción.
  • Lista de componentes (SBOM) para aplicaciones propias o de proveedores.
  • Vigilar avisos de seguridad de las distribuciones y fabricantes utilizados.

Preguntas frecuentes

¿Estaba afectado cualquier servidor Linux?
No. Solo los que tenían instaladas las versiones 5.6.0 o 5.6.1, presentes sobre todo en distribuciones de desarrollo.
¿Qué es un ataque a la cadena de suministro?
El que compromete un componente de terceros para llegar a quienes lo utilizan, en lugar de atacar directamente a la víctima.
¿Cómo se comprueba la exposición?
Consultando la versión instalada del paquete xz en cada sistema y comparándola con las versiones afectadas.

Conceptos mencionados en este artículo: Vulnerabilidad

Cada empresa tiene riesgos y necesidades diferentes. En Seintec podemos analizar tu infraestructura y proponerte una solución adaptada, sin sobredimensionar ni complicar tu entorno. Consúltanos.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.