CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 08 Oct 2026 18:23

Alerta de Seguridad: ProFTPD - acceso arbitrario a archivos

Alerta de Seguridad: ProFTPD - acceso arbitrario a archivos

CVE-2015-3306 (CVSS 10.0) permite lectura y escritura arbitraria de archivos en ProFTPD. CISA confirma explotación activa; plazo FCEB: 11-10-2026.

Resumen técnico

CVE-2015-3306 es una vulnerabilidad crítica de control de acceso inadecuado (CWE-284) en ProFTPD. Un atacante remoto puede abusar de los comandos SITE CPFR y SITE CPTO para copiar archivos desde o hacia rutas arbitrarias accesibles por el proceso del servicio.

CISA agregó la falla al catálogo KEV el 8 de octubre de 2026, lo que confirma explotación activa. La fecha límite FCEB indicada es el 11 de octubre de 2026. El impacto puede incluir lectura de configuraciones o credenciales, modificación de contenido y escritura de archivos que habiliten etapas posteriores de compromiso.

  • Producto: ProFTPD.
  • CVSS: 10.0 (crítica).
  • Explotación: activa, confirmada por CISA KEV.
  • Ransomware: uso desconocido.

Red / remoto. Abuso de comandos FTP SITE CPFR y SITE CPTO para lectura y escritura arbitraria de archivos; no requiere acceso local.

  • Instalaciones vulnerables de ProFTPD con la funcionalidad de copia afectada. Validar el paquete contra los avisos del proveedor y de la distribución, incluidos Debian y openSUSE.
CVEs (1)
CVE-2015-3306

Acciones prioritarias

  • Identificar instalaciones de ProFTPD y priorizar las expuestas a Internet.
  • Aplicar el paquete corregido o la mitigación publicada por el proveedor o la distribución.
  • Deshabilitar o restringir la funcionalidad de copia si no es necesaria.
  • Limitar temporalmente el acceso FTP mediante firewall, VPN o listas permitidas.
  • Revisar logs por comandos SITE CPFR/SITE CPTO y modificaciones inesperadas.
  • Aplicar mínimo privilegio y aislar el proceso de rutas sensibles o publicadas por servicios web.
  • Preservar evidencias y seguir el triage forense de CISA ante indicios de explotación.
  • Discontinuar el producto si no existe una mitigación soportada.

Verifique la corrección contra el aviso de su distribución, ya que un paquete puede contener un backport sin reflejar la última versión upstream.

▶
[INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·