Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
F5 ha publicado actualizaciones de seguridad fuera de ciclo para corregir varias vulnerabilidades en servidores web NGINX, entre ellas dos fallos de gravedad crítica que permiten a atacantes remotos sin autenticar provocar denegaciones de servicio y, en condiciones específicas, ejecutar código arbitrario. Estas fallas explotan errores clásicos de memoria —use‑after‑free y desbordamientos en el montón— que provocan reinicios del proceso trabajador y, si el sistema tiene ASLR deshabilitado o el atacante logra sortearlo, pueden derivar en ejecución remota de código.
Las correcciones cubren tanto NGINX Open Source y NGINX Plus como componentes de la cartera de F5, incluidos NGINX Gateway Fabric y NGINX Instance Manager. Por la amplia implantación de estas tecnologías en entornos corporativos y de proveedores de servicios, cualquier falla crítica en NGINX se traduce en un riesgo de alto impacto para infraestructuras que sirven aplicaciones públicas y privadas, especialmente porque F5 ha sido objetivo repetido de campañas delictivas y estatales en los últimos años.

Si no puede aplicar inmediatamente los parches, F5 ha señalado mitigaciones puntuales: desactivar HTTP/3 (eliminando "quic" de las directivas listen) para una de las vulnerabilidades, y para la otra revisar y ajustar directivas de cabeceras (eliminar ignore_invalid_headers off y reducir large_client_header_buffers por debajo de 2 MB). Estas medidas ayudan, pero no suponen una solución definitiva: desactivar HTTP/3 reduce superficie de ataque pero también afecta rendimiento y características de la pila HTTP/3.
Ante este tipo de avisos conviene adoptar una respuesta coordinada: priorice el parcheo inmediato de instancias expuestas a Internet y de aquellas que albergan servicios críticos; despliegue primero en entornos de ensayo para validar compatibilidad; y aplique las mitigaciones temporales si la actualización no es posible de forma inmediata. Además, active controles compensatorios como reglas WAF específicas, segmentación de red para aislar componentes administrativos y registros ampliados para detectar reinicios inusuales o crashes del proceso nginx.

También es recomendable verificar el estado de ASLR y otras protecciones de memoria en los servidores afectados, revisar registros de auditoría y alertas de EDR/IDS por signos de explotación (core dumps, procesos hijos inesperados, fallos repetidos del trabajador) y llevar a cabo análisis de integridad en binarios y configuraciones. Dado el precedente de filtraciones de vulnerabilidades y código de F5, existe un mayor incentivo para que actores maliciosos desarrollen exploits rápidamente tras la divulgación.
Para información oficial sobre las correcciones y los CVE asociados consulte las notas del proveedor y la guía pública de vulnerabilidades activas: Página de soporte de F5 y el catálogo de vulnerabilidades explotadas activamente de CISA en EE. UU., que mantiene un registro útil para priorizar remediaciones: CISA — vulnerabilidades conocidas explotadas (F5). Para entender el impacto de desactivar HTTP/3 en sus servicios puede consultar la documentación técnica de NGINX sobre HTTP/3: NGINX — HTTP/3.
En resumen, trate este aviso como prioritario: aplique los parches del proveedor en cuanto sea posible, use las mitigaciones documentadas solo como solución temporal, aumente la visibilidad y la monitorización de las instancias afectadas, y revise su estrategia de respuesta ante incidentes y gestión de parches para reducir ventanas de exposición frente a actores que históricamente han explotado vulnerabilidades en productos F5.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...