CVE-2013-4786 con 13 años, 24 650 BMC aún exponen su hash IPMI antes del inicio de sesión

Ciberseguridad Jul 28, 2026Añadir a favoritos

CVE-2013-4786 con 13 años, 24 650 BMC aún exponen su hash IPMI antes del inicio de sesión
Ilustración : Momiji Shirogane

Lavó a escaneado la red en mayo de 2026: 36.872 interfaces BMC expuestas, de las cuales 24.650 revelan el hash IPMI con solo una solicitud RAKP. Una falla de especificación de 13 años de antigüedad, sin parche posible, con Supermicro, HPE iLO y Dell en primera línea.

Los hechos

El gabinete Lava, junto con el investigador Michael Katchinskiy, publicó el 28 de julio de 2026 un escaneo global de las interfaces BMC (Baseboard Management Controller - el chip de administración fuera de banda presente en la mayoría de los servidores, como Supermicro IPMI, HPE iLO, Dell iDRAC).

Cifras brutas, campaña del 6 de mayo de 2026:

  • 36 872 BMC expuestos a internet y que responden a IPMI
  • 24 650 de ellos (≈ 67 %) responden al protocolo RAKP (RMCP+ Authenticated Key-Exchange Protocol) y revelan un hash HMAC de la contraseña sin autenticación
  • 6 240 aceptan sesiones con nombre de usuario vacío y contraseña débil
  • 2 340+ exponen hashes correspondientes a diccionarios públicos (cuentas ADMIN, root)
  • > 30 % de los hashes recuperados coinciden con patrones de contraseñas de fábrica

Distribución: más de 14 000 en Estados Unidos, el resto concentrado en Alemania, China, Países Bajos y Reino Unido.

El análisis - una falla de especificación, no de implementación

Esto no es una nueva vulnerabilidad. Se trata de CVE-2013-4786 (CVSS 7.5), documentada desde hace 13 años. El problema está en la especificación IPMI 2.0 en sí misma: el protocolo RAKP fue diseñado para permitir que un cliente no autenticado pruebe contraseñas fuera de línea; es una propiedad de diseño, no un error de implementación.

En concreto: un atacante envía una solicitud RAKP Message 1 a UDP/623, la BMC responde con un RAKP Message 2 que contiene un HMAC(contraseña, datos). El atacante obtiene este HMAC y descifra la contraseña en su propio hardware, sin volver a contactar al objetivo, por lo que no hay límite de intentos, bloqueo ni registros.

Dell lo escribió negro sobre blanco en sus avisos: «un problema inherente con la especificación». No habrá parche, porque no hay nada que parchear del lado del proveedor. Lava indica que las contraseñas de fábrica de Supermicro se descifran en ~1 hora con hardware común, las de HPE iLO en minutos.

Lo que esto cambia

Una BMC comprometida = acceso root completo en el servidor físico, con acceso KVM, control de alimentación, montaje de ISO remoto. Es el peor tipo de acceso que se puede dar a un atacante. El hecho de que 24 650 BMC sigan accesibles desde internet en 2026, muchas con contraseñas de fábrica, es una cifra que debe tomarse en serio, especialmente cuando las campañas de ransomware apuntan explícitamente a las capas de administración fuera de banda.

Concentración estadounidense (>14 000): señal fuerte en centros de datos históricos, alojamientos compartidos y proveedores de hosting mid-market que olvidaron el puerto 623 en sus ACL.

Qué hacer ahora

Qué hacer ahora

Acciones inmediatas para mitigar el riesgo

  • Nunca exponer UDP/623 a internet. Punto. Es una decisión de firewall, no de configuración de la BMC.
  • Aislar la red BMC en una VLAN dedicada, accesible únicamente mediante bastión/VPN.
  • Cambiar todas las contraseñas de fábrica, imponer contraseñas fuertes (>16 caracteres aleatorios - el HMAC RAKP se descifra, así que hay que dificultarlo).
  • Desactivar el conjunto de cifrado 0 (autenticación nula) y RAKP cuando el proveedor lo permita (Redfish HTTPS sigue siendo preferible a IPMI heredado).
  • Auditar con ipmitool -I lanplus desde un escáner interno para detectar BMC olvidadas.

El verdadero desafío no es parchear IPMI, sino aceptar que IPMI no tiene cabida frente a internet.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

12 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información