Resumen técnico
CVE-2015-3306 es una vulnerabilidad crítica de control de acceso inadecuado (CWE-284) en ProFTPD. Un atacante remoto puede abusar de los comandos SITE CPFR y SITE CPTO para copiar archivos desde o hacia rutas arbitrarias accesibles por el proceso del servicio.
CISA agregó la falla al catálogo KEV el 8 de octubre de 2026, lo que confirma explotación activa. La fecha límite FCEB indicada es el 11 de octubre de 2026. El impacto puede incluir lectura de configuraciones o credenciales, modificación de contenido y escritura de archivos que habiliten etapas posteriores de compromiso.
- Producto: ProFTPD.
- CVSS: 10.0 (crítica).
- Explotación: activa, confirmada por CISA KEV.
- Ransomware: uso desconocido.