Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una comprobación matemática equivocada en XQUIC, la implementación de QUIC y HTTP/3 promovida por Alibaba, permite que un cliente remoto legítimo provoque el bloqueo del proceso servidor con una ráfaga muy corta de tráfico conforme al protocolo. El investigador Sébastien Féry, de FoxIO, hizo pública la falla el 8 de julio bajo el apodo XRING; según su informe, no se requieren paquetes malformados ni autenticación: unos pocos cientos de bytes de tráfico QPACK normal bastan para tumbar el proceso.
La raíz técnica del fallo está en la gestión de la tabla dinámica de QPACK, el mecanismo que evita enviar repetidamente cabeceras idénticas en HTTP/3. XQUIC mantiene esa tabla en un buffer circular (ring buffer) y al ampliarlo copia los datos viejos en uno nuevo. Una rama de ese código calcula mal el tamaño de la cola a mover cuando los datos “envuelven” el final del buffer; el sobreconteo se usa en una resta sobre un entero sin signo que termina por subdesbordar y producir una longitud gigantesca para una copia de memoria, con la consiguiente escritura fuera de límites y el colapso del proceso en entornos con comprobaciones de seguridad en tiempo de ejecución.

Este fallo es especialmente preocupante porque XQUIC es de código abierto y se incorpora a servidores y proxies de terceros: cualquier proyecto que use la biblioteca y exponga HTTP/3 con las configuraciones QPACK por defecto puede quedar afectado. FoxIO identifica a Tengine, el servidor web basado en Nginx de Alibaba, como uno de los productos en producción que emplean XQUIC y podrían recibir ataques que afecten a portales de alto tráfico.
Por ahora no existe un parche oficial ni un CVE publicado (estado a 10 de julio según la investigación). Mientras tanto, hay mitigaciones operativas: configurar SETTINGS_QPACK_MAX_TABLE_CAPACITY a 0 para desactivar la tabla dinámica de QPACK o, si no es viable, deshabilitar el soporte de HTTP/3 por completo en los frontales. Ambas opciones eliminan la superficie de ataque explotada por XRING, aunque la segunda tiene el coste de perder los beneficios de HTTP/3.
Además de las modificaciones de configuración, los equipos deben considerar medidas defensivas adicionales: compilar e implementar servidores con hardening (ASLR, PIE, stack canaries y construcciones del compilador que incluyan protecciones como _FORTIFY_SOURCE), segmentar y contener procesos HTTP/3 y aplicar límites de tasa a nuevas conexiones QUIC/UDP para reducir la probabilidad de ráfagas que provoquen el fallo. En muchos despliegues industriales la medida más sencilla y rápida es bloquear o filtrar el tráfico QUIC/HTTP/3 a nivel de perímetro o CDN hasta que haya una corrección oficial disponible.
Identificar si se es vulnerable comienza por comprobar la presencia de XQUIC en los binarios y las versiones: el proyecto principal está en GitHub y allí puede comprobarse el historial y los lanzamientos (https://github.com/alibaba/xquic). Para entender el mecanismo de compresión de cabeceras que queda expuesto por este tipo de errores conviene remitirse a la especificación de QPACK del IETF (https://datatracker.ietf.org/doc/html/rfc9204), que explica cómo la tabla dinámica y el encoder stream coordinan las actualizaciones.

El caso XRING se inserta en una serie de vulnerabilidades recientes en las superficies de cabeceras comprimidas: HTTP/2 e implementaciones anteriores de QUIC/HTTP/3 han mostrado fallos que permiten DoS remotos o corrupciones de memoria. La combinación de entradas válidas del protocolo, un único error aritmético y código que no protege suficientemente la copia de memoria demuestra cómo una línea errónea puede tener impacto masivo en la disponibilidad.
Para los responsables de infraestructura la recomendación práctica inmediata es revisar configuraciones y despliegues: desactivar la tabla dinámica de QPACK o HTTP/3, aplicar reglas en la CDN/proxy para bloquear tráfico QUIC si es posible y monitorizar incidentes de crashes súbitos en procesos HTTP/3. Asimismo, anotar el hallazgo en la gestión de parches y suscribirse a las listas de seguridad de los proyectos implicados para aplicar el fix oficial en cuanto se publique. Si se usa Tengine o un fork de XQUIC, contacte con el proveedor o con el equipo de mantenimiento del paquete y exija una actualización urgente; el código abierto facilita la revisión, pero también dispersa la responsabilidad de parcheo.
Finalmente, y fuera del corto plazo, este tipo de fallos subraya la necesidad de aplicar defensas en profundidad: políticas de compilación seguras, pruebas de fuzzing orientadas a compresión de cabeceras, auditorías de código en las zonas críticas de copia de memoria y una estrategia de despliegue que incluya capacidad de desactivar protocolos sin romper servicios. El proveedor del software y los operadores deben coordinarse para asegurar que, cuando los parches lleguen, se desplieguen con la celeridad que exige una vulnerabilidad que permite la denegación de servicio desde clientes totalmente legítimos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...