Múltiples vulnerabilidades en Core Privileged Access Manager de Fortra
Las siguientes versiones de Fortra Core Privileged Access Manager (BoKS):
- rama 8.1: versiones 8.1.0.0 hasta 8.1.0.23;
- rama 9.0: versiones 9.0.0.0 hasta 9.0.0.6.
La vulnerabilidad CVE-2026-79901 afecta únicamente a instalaciones que utilizan la gestión de archivos keytab de BoKS para administrar cuentas de servicio de Active Directory.
Fortra ha publicado 6 vulnerabilidades: 3 de severidad crítica, 2 de severidad alta y una de severidad media que, en caso de ser explotadas, podrían permitir provocar daños en la memoria, ejecutar comandos con privilegios de root, obtener credenciales de cuentas de servicio de Active Directory, acceder a información confidencial o provocar una denegación de servicio (DoS).
Actualizar Fortra Core Privileged Access Manager (BoKS) a una de las siguientes versiones corregidas:
- 8.1.0.24 o posterior;
- 9.0.0.7 o posterior.
En las instalaciones que utilicen la gestión de archivos keytab, se recomienda cambiar las contraseñas de las cuentas de servicio afectadas después de instalar la actualización y comprobar que las nuevas claves se han distribuido correctamente.
Hasta completar la actualización, se recomienda restringir el acceso de red al servicio boks_autoregisterd, que utiliza el puerto 6507 de forma predeterminada.
- CVE-2026-12627: vulnerabilidad de desbordamiento de búfer basado en pila en el servicio boks_autoregisterd. Un atacante remoto no autenticado con acceso al servicio de registro automático podría enviar una respuesta especialmente manipulada y provocar daños en la memoria del proceso, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.
- CVE-2026-79898: vulnerabilidad de inyección de comandos en el componente crlserver de BoKS Manager. Un usuario autenticado y autorizado para añadir direcciones URL de listas de revocación podría introducir comandos que serían ejecutados con privilegios de root en el servidor BoKS Master.
- CVE-2026-79901: vulnerabilidad provocada por el uso de un generador pseudoaleatorio predecible al crear las contraseñas de cuentas de servicio de Active Directory. Un atacante que conozca el identificador del servicio y pueda aproximar el momento en el que se cambió la contraseña podría generar posibles contraseñas y verificarlas sin conectarse al sistema afectado.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12627 | Crítica | No | FORTRA |
| CVE-2026-79898 | Crítica | No | FORTRA |
| CVE-2026-79901 | Crítica | No | FORTRA |


