CIBERPLANETA_
🟠 SEVERIDAD ALTA 26 Ago 2026 19:06

Alerta de Seguridad: Ajax.NET Professional - Deserialización de Datos No Confiables con Ejecución Remota de Código (CVE-2021-23758)

Alerta de Seguridad: Ajax.NET Professional - Deserialización de Datos No Confiables con Ejecución Remota de Código (CVE-2021-23758)

CVE-2021-23758 (CVSS 8.1/ALTA): Deserialización insegura en Ajax.NET Professional permite RCE mediante clases .NET arbitrarias. Producto posiblemente EoL/EoS.

Contexto técnico: Ajax.NET Professional (AjaxPro) es una biblioteca de código abierto para ASP.NET que facilita la comunicación asíncrona entre el navegador y el servidor mediante AJAX. La vulnerabilidad identificada bajo CVE-2021-23758 (CWE-502 – Deserialization of Untrusted Data) afecta al mecanismo de deserialización de objetos .NET que expone la biblioteca en sus endpoints de servidor.

Funcionamiento del exploit: La biblioteca AjaxPro deserializa directamente los datos enviados por el cliente a través de peticiones HTTP (normalmente POST hacia los handlers .ashx o páginas ASPX registradas) sin validar ni restringir el tipo de clase .NET instanciado durante el proceso. Un atacante puede enviar una carga útil (payload) de serialización .NET especialmente construida —por ejemplo, mediante gadgets compatibles con TypeConfuseDelegate, ObjectDataProvider u otros gadgets de la cadena de ysoserial.net— que, al ser deserializada por el servidor, permite la instanciación y ejecución de clases .NET arbitrarias. Este comportamiento puede derivar en ejecución de código arbitrario en el contexto del proceso de la aplicación web (normalmente w3wp.exe bajo IIS), con los privilegios del pool de aplicaciones correspondiente.

Impacto potencial: Un atacante remoto no autenticado (o con acceso mínimo al endpoint expuesto) podría lograr Ejecución Remota de Código (RCE) en el servidor afectado, con consecuencias que incluyen compromiso total del servidor, movimiento lateral en la red interna, exfiltración de datos sensibles, instalación de backdoors o ransomware, y persistencia avanzada. La puntuación CVSS 3.x de 8.1 (ALTA) refleja la alta criticidad del vector de ataque de red y la ausencia de interacción del usuario requerida. CISA ha incluido esta vulnerabilidad en su Known Exploited Vulnerabilities (KEV) Catalog, indicando explotación activa confirmada en entornos reales. El producto puede encontrarse en estado End-of-Life (EoL) o End-of-Service (EoS), lo que agrava el riesgo al no disponer de actualizaciones regulares de seguridad.

RCE (Ejecución Remota de Código) no autenticada vía red (AV:N). Un atacante envía una petición HTTP POST con un payload de deserialización .NET malicioso hacia endpoints AjaxPro expuestos. La explotación aprovecha la falta de validación de tipos durante la deserialización (CWE-502), permitiendo instanciar clases .NET arbitrarias mediante gadget chains (ej. ysoserial.net). No se requiere autenticación previa ni interacción del usuario. Impacto total en confidencialidad, integridad y disponibilidad del sistema.

CVEs (1)
CVE-2021-23758
  • Acción principal – Discontinuar el uso del producto: Dado que Ajax.NET Professional puede encontrarse en estado EoL/EoS, CISA recomienda prioritariamente cesar su uso y migrar a alternativas soportadas activamente (ej. ASP.NET Core con Blazor, SignalR o frameworks JavaScript modernos como Axios/Fetch API).
  • Aplicar el parche disponible: Si no es posible la migración inmediata, aplicar el commit de corrección publicado en el repositorio oficial de GitHub: Commit b0e63be5 – GitHub Ajax.NET-Professional. Este commit introduce restricciones sobre los tipos .NET permitidos durante la deserialización.
  • Versiones afectadas: Todas las versiones de Ajax.NET Professional previas al commit corrector b0e63be5. Verificar la versión en uso auditando las dependencias del proyecto (ajaxpro.2.dll o equivalente en el directorio bin de la aplicación).
  • Mitigación en profundidad – Restricción de acceso de red: Implementar reglas de firewall de aplicación web (WAF) para bloquear o inspeccionar peticiones HTTP POST dirigidas a handlers AjaxPro (/ajaxpro/, *.ashx). Limitar el acceso a estos endpoints únicamente a rangos IP legítimos.
  • Cumplimiento BOD 26-04: Las agencias federales sujetas a la Directiva Operativa Vinculante 26-04 de CISA deben aplicar las mitigaciones antes del 9 de septiembre de 2026, siguiendo la guía de priorización de actualizaciones y los requisitos de triaje forense indicados por CISA.
  • Auditoría e inventario: Identificar todas las instancias de aplicaciones .NET/ASP.NET que incorporen la biblioteca AjaxPro en el entorno organizacional, incluyendo aplicaciones legacy y entornos de desarrollo/staging.
  • Monitoreo de indicadores de compromiso: Revisar logs de IIS en busca de peticiones POST anómalas hacia rutas AjaxPro con payloads de gran tamaño o contenido binario sospechoso. Correlacionar con alertas de EDR/SIEM sobre ejecución de procesos hijo desde w3wp.exe.
  • Requisitos forenses: En caso de posible compromiso, seguir los procedimientos de triaje forense establecidos en la guía de implementación de BOD 26-04 de CISA.
[INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·