86.000 servidores expuestos ocultan una segunda computadora siempre encendida, y la mitad tiene fallas críticas

Todo servidor empresarial incluye una segunda computadora oculta en su placa base. El controlador de gestión de placa base, o BMC, ejecuta su propio procesador y firmware, mantiene su propia interfaz de red y dirección IP, y sigue funcionando incluso cuando el equipo anfitrión está apagado o su sistema operativo se ha bloqueado. Esa independencia lo convierte en una herramienta ideal de gestión remota y, como demuestra la investigación presentada esta semana en Black Hat USA, en una puerta trasera ideal.

runZero, la firma de seguridad fundada por HD Moore, creador de Metasploit, escaneó la internet pública y encontró más de 86.000 BMC accesibles desde fuera de una red. Más de la mitad de ellos, más del 54 %, presentaba al menos una vulnerabilidad crítica. Un escaneo paralelo de 126.761 BMC en redes corporativas encontró que casi el 29 % era críticamente vulnerable, una superficie de ataque que, según Moore, apenas se monitorea en la mayoría de las empresas.

En una presentación de Black Hat el 5 de agosto, Moore reveló más de una docena de fallas hasta ahora desconocidas repartidas entre los controladores de gestión de Dell, HPE, Supermicro, Fujitsu, H3C, AMI y el proyecto de código abierto OpenBMC, entre otros. Los hallazgos también están programados para presentarse en DEF CON más adelante en la semana, y runZero señala que los detalles técnicos de cada CVE se publicarán conforme concluyan las divulgaciones coordinadas.

Lo incómodo de los hallazgos es su antigüedad. Unos 75.000 de los sistemas expuestos siguen siendo vulnerables a CVE-2013-4786, una falla en el protocolo de autenticación de IPMI 2.0 que permite a un atacante descifrar sin conexión las contraseñas de administrador. Los problemas del protocolo no son novedad: el investigador de seguridad Dan Farmer documentó graves debilidades arquitectónicas en IPMI ya en 2013, incluidas las evasiones de autenticación y la filtración de hashes de contraseñas, y el propio Moore ya advertía sobre esta clase de problema hace más de una década. Partes de esas advertencias siguen vigentes.

Independent journalism depends on its readers. If you appreciate our work, we'd be grateful for your support.

Keep quality journalism alive

Las fallas recién reveladas caen en categorías conocidas: evasiones de autenticación en implementaciones de IPMI, identificadores de sesión predecibles, controles débiles sobre las sesiones cifradas, fallas en los servicios de gestión SSH accesibles antes de la autenticación, protección débil contra la manipulación del firmware por parte de algunos fabricantes y claves criptográficas extraíbles de imágenes de firmware descargables públicamente. Muchas pueden encadenarse: una posición inicial conseguida mediante una debilidad puede escalarse a través de fallas adicionales hasta que el atacante obtenga el control permanente del BMC, lo que a su vez permite el movimiento lateral y la persistencia en todo el centro de datos. runZero describe el impacto práctico como una evasión de la segmentación de red.

Las defensas son sencillas, aunque se ignoran con frecuencia. Las interfaces de gestión no deberían exponerse a la internet pública; cuando deban ser accesibles, el acceso debería limitarse a subredes de confianza o a una VPN, con monitoreo en las vías que queden. runZero también publicó OOBscan, una herramienta de código abierto para localizar BMC vulnerables y configuraciones IPMI, y recomienda un programa estructurado de parches de firmware que cubra a todos los fabricantes. Hasta entonces, la segunda computadora oculta en el rack sigue siendo una invitación permanente.

Traducido por Alessandra

Sources: Thousands of servers can be backdoored by exploiting buggy motherboard controllers (Ars Technica, Aug 5, 2026); BMC vulnerabilities (Lights Out), runZero Research (runZero, Aug 5, 2026); Thousands of servers at risk due to old BMC vulnerabilities (Techzine, Aug 6, 2026)

Scroll to Top