Seis nuevas vulnerabilidades en U-Boot podrían permitir ataques a dispositivos
Investigadores de la empresa de seguridad de firmware Binarly han descubierto seis nuevas vulnerabilidades en U-Boot, un programa que inicia dispositivos como routers, cámaras inteligentes y servidores. Estas fallas son preocupantes porque cuatro de ellas pueden causar que un dispositivo se bloquee, mientras que dos permiten que un atacante ejecute su propio código antes de que el dispositivo verifique la autenticidad del software. Esto es crítico, ya que un problema en el cargador de arranque (bootloader) puede comprometer toda la cadena de confianza del dispositivo.
Cómo funciona el ataque
Las vulnerabilidades se encuentran cuando U-Boot está leyendo una imagen no confiable, antes de verificar su firma digital. Binarly identificó que:
- Dos fallos (BRLY-2026-037 y BRLY-2026-038) pueden permitir la ejecución de código malicioso debido a un valor no verificado en el proceso de análisis de la imagen.
- Cuatro fallos adicionales pueden causar que el cargador de arranque se bloquee, lo que resulta en un mal funcionamiento del dispositivo.
A quién afecta
Estas vulnerabilidades afectan a una amplia gama de dispositivos que utilizan U-Boot, ya que el código vulnerable ha estado presente desde 2013 en más de 50 versiones estables. Esto incluye productos de diversos fabricantes que construyen su firmware sobre U-Boot, lo que significa que muchos dispositivos pueden estar en riesgo.
Qué significa esto para ti
Para los usuarios y empresas, esto implica que deben estar atentos a las actualizaciones de firmware de sus dispositivos. Aunque los parches han sido desarrollados, aún no se han lanzado versiones estables que los incluyan. Los fabricantes deben actuar rápidamente para proteger a sus usuarios, ya que un ataque exitoso podría resultar en la pérdida de control sobre el dispositivo o la necesidad de un acceso físico para recuperarlo.