Múltiples vulnerabilidades en Core Privileged Access Manager de Fortra
Múltiples vulnerabilidades en Core Privileged Access Manager de Fortra Vie, 02/10/2026 - 10:22 Aviso Recursos Afectados Las siguientes versiones de Fortra Core Privileged Access Manager (BoKS): rama 8.1: versiones 8.1.0.0 hasta 8.1.0.23; rama 9.0: versiones 9.0.0.0 hasta 9.0.0.6. La vulnerabilidad CVE-2026-79901 afecta únicamente a instalaciones que utilizan la gestión de archivos keytab de BoKS para administrar cuentas de servicio de Active Directory. Descripción Fortra ha publicado 6 vulnerabilidades: 3 de severidad crítica, 2 de severidad alta y una de severidad media que, en caso de ser explotadas, podrían permitir provocar daños en la memoria, ejecutar comandos con privilegios de root , obtener credenciales de cuentas de servicio de Active Directory, acceder a información confidencial o provocar una denegación de servicio (DoS). Identificador INCIBE-2026-693 Solución Actualizar Fortra Core Privileged Access Manager (BoKS) a una de las siguientes versiones corregidas: 8.1.0.24 o posterior; 9.0.0.7 o posterior. En las instalaciones que utilicen la gestión de archivos keytab , se recomienda cambiar las contraseñas de las cuentas de servicio afectadas después de instalar la actualización y comprobar que las nuevas claves se han distribuido correctamente. Hasta completar la actualización, se recomienda restringir el acceso de red al servicio boks_autoregisterd , que utiliza el puerto 6507 de forma predeterminada. Detalle CVE-2026-12627 : vulnerabilidad de desbordamiento de búfer basado en pila en el servicio boks_autoregisterd . Un atacante remoto no autenticado con acceso al servicio de registro automático podría enviar una respuesta especialmente manipulada y provocar daños en la memoria del proceso, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. CVE-2026-79898 : vulnerabilidad de inyección de comandos en el componente crlserver de BoKS Manager. Un usuario autenticado y autorizado para añadir direcciones URL de listas de revocación podría introducir comandos que serían ejecutados con privilegios de root en el servidor BoKS Master. CVE-2026-79901 : vulnerabilidad provocada por el uso de un generador pseudoaleatorio predecible al crear las contraseñas de cuentas de servicio de Active Directory. Un atacante que conozca el identificador del servicio y pueda aproximar el momento en el que se cambió la contraseña podría generar posibles contraseñas y verificarlas sin conectarse al sistema afectado. 5 - Crítica Listado de referencias FI-2026-017: Core Privileged Access Manager autoregistration stack buffer overflow vulnerability FI-2026-015: BoKS Manager crlserver command injection vulnerability FI-2026-012: Predictable Active Directory service-account passwords in BoKS Manager Etiquetas Actualización Claves de acceso Desbordamiento Divulgación de información + Inyección Vulnerabilidad - CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-12627 Crítica No FORTRA CVE-2026-79898 Crítica No FORTRA CVE-2026-79901 Crítica No FORTRA…