CIBERPLANETA_
🟠 SEVERIDAD ALTA 21 Jul 2026 16:02

Alerta de Seguridad: Desbordamiento de Búfer en Pila vía UPnP en DD-WRT (CVE-2021-27137)

Alerta de Seguridad: Desbordamiento de Búfer en Pila vía UPnP en DD-WRT (CVE-2021-27137)

DD-WRT presenta un stack-based buffer overflow en el componente UPnP (CWE-121, CVSS 8.1). Permite RCE no autenticado. CISA KEV: fecha límite FCEB 2026-07-24.

Contexto técnico: CVE-2021-27137 es una vulnerabilidad de desbordamiento de búfer basado en pila (stack-based buffer overflow, CWE-121) que afecta al firmware DD-WRT, una distribución Linux de código abierto ampliamente utilizada en routers de uso doméstico y empresarial. El componente afectado es el daemon UPnP (Universal Plug and Play), responsable de gestionar el descubrimiento automático de dispositivos y la apertura dinámica de puertos en la red local.

Mecanismo del exploit: El fallo reside en la insuficiente validación del tamaño de los datos recibidos antes de copiarlos en un búfer de tamaño fijo ubicado en el stack de la pila de llamadas. Un atacante no autenticado puede enviar un mensaje UPnP SSDP (Simple Service Discovery Protocol) o una solicitud HTTP UPnP maliciosamente crafteada con una carga útil que exceda el límite del búfer interno, sobrescribiendo la dirección de retorno u otros metadatos de control de flujo en el stack. Esto permite al atacante redirigir la ejecución del proceso hacia shellcode o gadgets ROP (Return-Oriented Programming) controlados por el adversario, logrando ejecución arbitraria de código en el contexto del daemon UPnP, habitualmente con privilegios elevados.

Impacto potencial: La explotación exitosa de esta vulnerabilidad puede resultar en compromiso total del dispositivo de red afectado, permitiendo: ejecución remota de código (RCE) sin autenticación previa, persistencia en el firmware, pivoting hacia segmentos de red internos, interceptación y manipulación del tráfico de red (MITM), denegación de servicio (DoS) por corrupción del proceso UPnP, y potencial incorporación del dispositivo a botnets. Dado que DD-WRT es un firmware de terceros instalado en una amplia variedad de hardware de distintos fabricantes, el alcance de dispositivos vulnerables es significativo y heterogéneo. CISA ha incluido esta vulnerabilidad en su catálogo KEV (Known Exploited Vulnerabilities), confirmando explotación activa en el entorno real.

RCE (Remote Code Execution) no autenticado a través de red local o remota si el servicio UPnP está expuesto a Internet. Vector de red (AV:N), sin interacción de usuario ni privilegios previos requeridos. La explotación se realiza enviando paquetes UPnP/SSDP o solicitudes HTTP UPnP malformadas que desbordan el búfer en el stack del daemon UPnP, permitiendo sobrescritura de la dirección de retorno y desvío del flujo de ejecución. También puede derivar en DoS por corrupción de memoria si el shellcode no es ejecutado correctamente. CVSS 3.x: 8.1 (HIGH) — AV:N/AC:H/PR:N/UI:N.

CVEs (1)
CVE-2021-27137
  • Actualizar el firmware DD-WRT: Aplicar el changeset 45724 o posterior disponible en el repositorio oficial de DD-WRT (https://svn.dd-wrt.com/changeset/45724). Verificar con el proveedor del hardware específico la disponibilidad de builds actualizadas que incluyan este parche, dado que DD-WRT se distribuye en múltiples variantes por fabricante.
  • Deshabilitar UPnP si no es estrictamente necesario: Como medida de mitigación inmediata, desactivar el servicio UPnP en la interfaz de administración del router (Servicios → UPnP → Desactivar). Esta acción elimina la superficie de ataque expuesta por esta vulnerabilidad.
  • Restringir la exposición del servicio UPnP: Si UPnP es requerido, asegurarse de que el servicio no esté accesible desde la interfaz WAN/Internet. Configurar reglas de firewall que limiten el acceso UPnP exclusivamente a la red LAN de confianza.
  • Inventario y evaluación de exposición: Identificar todos los dispositivos que ejecutan DD-WRT en el entorno y evaluar su exposición a Internet conforme a las directrices de CISA BOD 26-04, priorizando aquellos con interfaces de gestión o servicios accesibles externamente.
  • Segmentación de red: Aislar los dispositivos de red con firmware no actualizable en segmentos segregados, limitando el alcance de un posible compromiso.
  • Considerar discontinuación: Si no existen mitigaciones disponibles para el hardware específico y el fabricante no provee actualizaciones, evaluar la sustitución del dispositivo por uno con soporte activo de seguridad, conforme a la acción requerida por CISA.
  • Cumplimiento BOD 26-04: Las agencias FCEB deben completar las acciones de remediación antes del 2026-07-24, aplicando los requisitos de triaje forense indicados por CISA en la guía de implementación de BOD 26-04.
[INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·