XZ Utils revela el riesgo de la cadena de suministro open source
Se descubrió código malicioso en las versiones 5.6.0 y 5.6.1 de XZ Utils, una utilidad extendida en sistemas Linux.

Resumen de la noticia
Se descubrió código malicioso en las versiones 5.6.0 y 5.6.1 de XZ Utils, una utilidad extendida en sistemas Linux. El problema, CVE-2024-3094, podía interferir con la autenticación de SSH bajo determinadas condiciones y provocó rápidas medidas de reversión en distribuciones de Linux.
Una empresa depende también de componentes que quizá nunca ha contratado directamente. Inventariar librerías, versiones, imágenes y dependencias permite reaccionar con rapidez ante una vulnerabilidad de suministro.
Fuente: CERT-EU — 30 de marzo de 2024
Qué ocurrió
El 29 de marzo de 2024 el ingeniero Andres Freund detectó un comportamiento anómalo en SSH mientras analizaba un problema de rendimiento, y descubrió una puerta trasera en las versiones 5.6.0 y 5.6.1 de la librería de compresión XZ Utils. El código malicioso se había introducido de forma gradual por un colaborador que llevaba tiempo ganándose la confianza del proyecto.
Las versiones afectadas habían llegado sobre todo a distribuciones de desarrollo o en pruebas, como Fedora Rawhide o Debian inestable, y fueron retiradas en pocas horas.
Por qué es relevante para cualquier empresa
La mayoría de organizaciones no sabe qué versión de XZ Utils tiene, ni siquiera que la usa. Eso es precisamente el riesgo de la cadena de suministro: dependencias que nadie contrató y que están en servidores, dispositivos de red o contenedores.
El caso también muestra el valor de actualizar con criterio: los entornos de producción con versiones estables no se vieron afectados.
Qué conviene revisar
Prácticas que permiten reaccionar en horas y no en semanas:
- Inventario de sistemas operativos, versiones y paquetes de cada servidor.
- Separar entornos de pruebas y producción, con versiones estables en producción.
- Lista de componentes (SBOM) para aplicaciones propias o de proveedores.
- Vigilar avisos de seguridad de las distribuciones y fabricantes utilizados.
Preguntas frecuentes
- ¿Estaba afectado cualquier servidor Linux?
- No. Solo los que tenían instaladas las versiones 5.6.0 o 5.6.1, presentes sobre todo en distribuciones de desarrollo.
- ¿Qué es un ataque a la cadena de suministro?
- El que compromete un componente de terceros para llegar a quienes lo utilizan, en lugar de atacar directamente a la víctima.
- ¿Cómo se comprueba la exposición?
- Consultando la versión instalada del paquete xz en cada sistema y comparándola con las versiones afectadas.
Conceptos mencionados en este artículo: Vulnerabilidad
Cada empresa tiene riesgos y necesidades diferentes. En Seintec podemos analizar tu infraestructura y proponerte una solución adaptada, sin sobredimensionar ni complicar tu entorno. Consúltanos.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.