Vulnerabilidad Crítica en Gladinet CentreStack y Triofox: Explotación Activa y Riesgos de Ejecución Remota de Código

INGENIERÍA TELEMÁTICA SAS informa sobre una vulnerabilidad de alta severidad que afecta a las soluciones CentreStack y Triofox de Gladinet. Detectada y reportada por Huntress, la vulnerabilidad (CVE-2025-14611) reside en el uso de claves criptográficas codificadas en el código fuente (hard-coded) de los productos, lo que permite a atacantes descifrar o falsificar tickets de acceso. Esto, a su vez, les permite acceder a archivos de configuración sensibles como el archivo ‘web.config’, exponiendo el sistema a deserialización de ViewState y ejecución remota de código (RCE).

El problema se centra en la función ‘GenerateSecKey()’ dentro de ‘GladCtrl64.dll’, responsable de generar las claves criptográficas para cifrar los tickets de acceso. Dado que esta función devuelve las mismas cadenas de texto, las claves nunca cambian y pueden ser utilizadas para comprometer la seguridad del sistema.

Los ataques observados utilizan URLs especialmente diseñadas dirigidas al endpoint ‘/storage/filesvr.dn’. Estos ataques dejan los campos de ‘Username’ y ‘Password’ vacíos, lo que provoca que la aplicación utilice la identidad del ‘IIS Application Pool Identity’. Además, el campo de marca de tiempo en el ticket de acceso se establece en ‘9999’, creando un ticket que nunca expira.

Se ha confirmado que nueve organizaciones han sido afectadas hasta el 10 de diciembre de 2025, pertenecientes a sectores como la salud y la tecnología. Los ataques se originan desde la dirección IP 147.124.216[.]205 y buscan encadenar esta nueva vulnerabilidad con una previamente divulgada (CVE-2025-11371) para acceder a la ‘machine key’ del archivo ‘web.config’.

INGENIERÍA TELEMÁTICA SAS recomienda encarecidamente a las organizaciones que utilizan CentreStack y Triofox actualizar a la última versión (16.12.10420.56791) lo antes posible. Adicionalmente, se recomienda escanear los registros en busca de la cadena ‘vghpI7EToZUDIZDdprSubL3mTZ2’, que representa la ruta del archivo ‘web.config’ cifrada.

En caso de detectar indicadores de compromiso, es crucial rotar la ‘machine key’ siguiendo las instrucciones proporcionadas por Gladinet:

* En el servidor Centrestack, dirigirse a la carpeta de instalación: C:\Program Files (x86)\Gladinet Cloud Enterprise\root
* Realizar una copia de seguridad del archivo ‘web.config’.
* Abrir el ‘IIS Manager’.
* Navegar a ‘Sites’ -> ‘Default Web Site’.
* En la sección ‘ASP.NET’, hacer doble clic en ‘Machine Key’.
* Hacer clic en ‘Generate Keys’ en el panel derecho.
* Hacer clic en ‘Apply’ para guardar los cambios en ‘root\web.config’.
* Reiniciar IIS después de repetir los mismos pasos en todos los nodos de trabajo.

Esta es la tercera vulnerabilidad en CentreStack y Triofox que se explota activamente en el último año, lo que sugiere un profundo conocimiento de las vulnerabilidades de Gladinet por parte de los atacantes.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

Nueva variante de ataque ClickFix utiliza scripts de Microsoft App-V para distribuir el malware Amatera

Se ha identificado una nueva campaña maliciosa que utiliza el método denominado ‘ClickFix’, en el cual se engaña a los usuarios mediante una verificación CAPTCHA falsa. En lugar de resolver un rompecabezas convencional, se instruye a la víctima para que copie y ejecute un comando manualmente en el cuadro de

Stanley: El nuevo servicio de malware que burla la seguridad de la Chrome Web Store

En INGENIERÍA TELEMÁTICA SAS nos mantenemos alerta ante las nuevas tácticas de los ciberdelincuentes. Recientemente, investigadores de seguridad han identificado un nuevo modelo de Malware-as-a-Service (MaaS) denominado ‘Stanley’. Este servicio se especializa en la creación y distribución de extensiones maliciosas diseñadas específicamente para evadir los filtros de seguridad de la

Más de 6.000 servidores SmarterMail en riesgo por vulnerabilidad de secuestro automatizado

Recientemente se ha alertado sobre una vulnerabilidad crítica identificada como CVE-2026-23760 que afecta a los servidores de correo SmarterMail. Esta falla de seguridad, clasificada como una derivación de autenticación (Authentication Bypass), permite a atacantes no autenticados secuestrar cuentas de administrador y ejecutar código de forma remota en los servidores afectados.

Desmantelan red criminal vinculada al Tren de Aragua por ataques de malware Ploutus

Un gran jurado federal en Nebraska ha presentado cargos contra 31 sospechosos adicionales involucrados en una sofisticada red de ataques a cajeros automáticos. La operación, presuntamente liderada por miembros de la organización criminal transnacional Tren de Aragua (TdA), utilizaba el malware Ploutus para extraer millones de dólares en efectivo de

Recapitulación semanal de ciberseguridad: Vulnerabilidad crítica en Fortinet, malware en Linux y riesgos en IA

El panorama actual de la ciberseguridad demuestra que la brecha entre una actualización rutinaria y un incidente grave es cada vez más estrecha. Durante esta semana, se ha reportado la explotación activa de la vulnerabilidad crítica CVE-2025-64155 en FortiSIEM de Fortinet. Este fallo permite a atacantes no autenticados ejecutar comandos

VoidLink: El sofisticado malware para Linux desarrollado con apoyo de Inteligencia Artificial

Recientes hallazgos de Check Point Research han revelado la existencia de VoidLink, un sofisticado framework de malware diseñado específicamente para obtener acceso persistente y sigiloso en entornos de nube basados en Linux. Lo que hace que este descubrimiento sea excepcional es la evidencia de que fue desarrollado predominantemente mediante el

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte