Fortra corrige tres fallas críticas en BoKS, su gestor de acceso privilegiado

Fortra publicó parches para ocho vulnerabilidades en BoKS, tres de ellas críticas, con puntuaciones CVSS de hasta 9.9.

Fortra publicó parches para ocho vulnerabilidades en Core Privileged Access Manager (BoKS), su plataforma para administrar accesos privilegiados en flotas de servidores Unix y Linux. Tres de las fallas tienen severidad crítica, según SecurityWeek.

Las tres fallas críticas

CVE-2026-79901 (CVSS 9.9). Permite evadir la autenticación en despliegues de BoKS Manager que usan el keytab de BoKS para administrar cuentas de servicio de Active Directory. La causa: las contraseñas de esas cuentas se generaban a partir de una secuencia pseudoaleatoria predecible, sembrada con la hora Unix actual. Un atacante que conozca el principal de servicio y pueda estimar cuándo cambió la contraseña puede reproducir los candidatos y verificarlos fuera de línea.

CVE-2026-79898 (CVSS 9.1). Inyección de comandos en el componente crlserver que permite a usuarios autenticados ejecutar comandos de shell como root en el BoKS Master. La falla es explotable a través de las API REST y SOAP de BCC y WSI, accesibles por red, sin necesidad de reglas locales de sudo o suexec.

CVE-2026-12627 (CVSS 9.8). Desbordamiento de búfer en la pila dentro de la función de autorregistro, que permite a un atacante remoto provocar corrupción de memoria.

Otras correcciones

La actualización también corrige cinco fallas de severidad alta y media: desbordamientos de búfer en el heap, una lectura fuera de límites, archivos temporales inseguros y otra generación predecible de contraseñas. Fortra no ha reportado explotación activa de ninguna de las vulnerabilidades.

Por qué importa

Un gestor de acceso privilegiado controla quién puede administrar cada servidor de la organización. Una falla en esa capa compromete, por extensión, toda la infraestructura que gestiona. La combinación de contraseñas predecibles y ejecución de comandos como root convierte estas vulnerabilidades en una prioridad de parcheo.

Lectura regional

En República Dominicana y América Latina, bancos, aseguradoras y operadores de telecomunicaciones mantienen grandes entornos Unix y Linux, muchas veces administrados con herramientas como BoKS. Las organizaciones que usan esta plataforma deben aplicar los parches de inmediato, rotar las contraseñas de cuentas de servicio de Active Directory generadas por las versiones vulnerables y restringir el acceso por red a las API de administración. Para reguladores financieros de la región, el caso refuerza la necesidad de exigir inventarios de herramientas de acceso privilegiado y tiempos máximos de parcheo para vulnerabilidades críticas.

Fuente: SecurityWeek, 3 de octubre de 2026.