El 25 de mayo de 2026,
🔍 Análisis Técnico: La vulnerabilidad CVE-2026-5426
La falla, catalogada bajo el identificador
El fallo de la deserialización de ViewState
El atacante aprovecha el mecanismo de ViewState de ASP.NET. Debido a que las versiones de KnowledgeDeliver lanzadas antes del 24 de febrero de 2026 utilizaban claves de máquina (Machine Keys) codificadas de forma fija y compartidas globalmente, un atacante puede predecir o extraer estas claves para firmar y cifrar serializaciones maliciosas.
Vector de Ataque: Al enviar un objeto serializado diseñado maliciosamente, el servidor deserializa el contenido, permitiendo la ejecución de comandos arbitrarios bajo el contexto del usuario del servicio web (
IIS AppPool).Persistencia: Una vez lograda la ejecución remota, los actores despliegan web shells para mantener el acceso persistente al servidor del LMS, utilizándolo como punto de pivote para moverse lateralmente en la red.
📊 Matriz de Riesgos y Compromiso
| Fase de Ataque | Descripción Técnica | Herramienta/Método |
| Explotación | Deserialización de ViewState | Manipulación de claves ASP.NET fijas |
| Acceso Inicial | RCE sin autenticación | Ejecución bajo IIS AppPool |
| Persistencia | Despliegue de puerta trasera | Inyección de web shells |
| Impacto Final | Infección de estaciones de trabajo | Payload de |
🛡️ Impacto: De la red web a la estación de trabajo
Lo que diferencia a esta campaña es la velocidad de movimiento lateral. Tras comprometer el servidor LMS, los atacantes utilizan la confianza inherente de la red para lanzar Cobalt Strike. Este framework de post-explotación permite a los atacantes:
Ejecutar comandos: Realizar enumeración de red y volcado de credenciales (usando herramientas como Mimikatz).
Infección de endpoints: Desplegar balizas (beacons) en las estaciones de trabajo de los administradores y usuarios que acceden al LMS, convirtiendo dispositivos personales en parte de una botnet corporativa.
Exfiltración de datos: Acceso a los repositorios de aprendizaje, que a menudo contienen información sensible de estudiantes y empleados.
🛠️ Mitigación y Respuesta para Administradores
La gravedad de CVE-2026-5426 requiere una respuesta inmediata. Los equipos de seguridad deben auditar sus implementaciones de KnowledgeDeliver siguiendo estas directrices:
Parcheo Obligatorio: Si su organización utiliza una versión anterior al 24 de febrero de 2026, debe actualizar inmediatamente a través de los canales oficiales de
Digital Knowledge . El parche corrige la generación dinámica de claves de máquina.Auditoría de Artefactos: Busque archivos ASPX sospechosos en los directorios de carga (upload) del LMS. Los web shells suelen ocultarse en rutas donde el servidor tiene permisos de escritura.
Segregación de Red: Aislar el servidor LMS en una VLAN separada. El acceso administrativo debe restringirse mediante VPNs y autenticación multifactor (MFA), impidiendo el acceso directo a la consola desde Internet.
Monitoreo de Comportamiento: Configurar soluciones EDR (Endpoint Detection and Response) para detectar actividad inusual de
powershell.exeocmd.exegenerada por procesos de servidor web (w3wp.exe), lo cual es una señal inequívoca de compromiso.
Para más detalles sobre la detección de Cobalt Strike, consulte los repositorios de inteligencia de amenazas de
🔍 Preguntas Frecuentes (FAQ)
Es una vulnerabilidad de ejecución remota de código (RCE) que no requiere autenticación. Afecta al sistema KnowledgeDeliver y permite a un atacante tomar control del servidor web debido a una mala gestión de la deserialización de ViewState en aplicaciones ASP.NET, lo que facilita el despliegue de malware sin necesidad de credenciales.
Debido al uso de claves de máquina (Machine Keys) fijas y compartidas en versiones anteriores del software, los atacantes pueden predecir o extraer dichas claves. Esto les permite firmar objetos maliciosos que el servidor, al deserializar, ejecuta como comandos arbitrarios con los privilegios del servicio web (IIS AppPool).
Una vez que el atacante compromete el servidor, este deja de ser solo un sistema de aprendizaje y se convierte en una base de operaciones. Desde ahí, el atacante puede realizar movimientos laterales hacia otras estaciones de trabajo dentro de la red corporativa o educativa, utilizando herramientas como Cobalt Strike para robar credenciales y exfiltrar información sensible.
Se recomienda buscar archivos ASPX desconocidos o sospechosos en los directorios de carga (upload) del LMS, que suelen ser donde se ocultan los web shells. También es crucial configurar soluciones EDR para monitorear si el proceso del servidor web (w3wp.exe) está iniciando comandos inusuales como powershell.exe o cmd.exe.
La medida principal es aislar el servidor LMS en una VLAN segregada del resto de la red corporativa. Además, el acceso administrativo al servidor debe limitarse estrictamente mediante VPNs y autenticación multifactor (MFA), evitando que el servidor sea accesible directamente desde Internet para cualquier usuario.