CIBERPLANETA_
08 Oct 2026 · 18:23 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2016-3081: inyección de comandos en Apache Struts

CVE-2016-3081: inyección de comandos en Apache Struts

CVE-2016-3081: explotación activa en Apache Struts

CISA incorporó CVE-2016-3081 a su catálogo Known Exploited Vulnerabilities (KEV) el 8 de octubre de 2026, lo que confirma que esta vulnerabilidad está siendo explotada activamente. La falla afecta a Apache Struts y puede permitir que un atacante remoto ejecute código arbitrario cuando la aplicación tiene habilitada la función Dynamic Method Invocation. Su puntuación CVSS enriquecida es 8.1 (alta) y está clasificada como CWE-77: neutralización incorrecta de elementos especiales usados en comandos.

Aunque se trata de una vulnerabilidad publicada originalmente en 2016, su inclusión actual en KEV cambia la prioridad operativa: las organizaciones deben tratarla como una exposición vigente, buscar aplicaciones heredadas y componentes transitivos, y aplicar las medidas indicadas por Apache. Para agencias FCEB de Estados Unidos, CISA fijó como fecha límite el 11 de octubre de 2026.

Análisis Técnico

Vector de Ataque

Apache documentó el problema en el boletín S2-032. El riesgo aparece cuando Dynamic Method Invocation (DMI) está habilitado y una aplicación acepta expresiones construidas con el prefijo method:. En ese escenario, datos controlados por el usuario pueden alcanzar la resolución dinámica de métodos sin una neutralización suficiente, abriendo una ruta de inyección de comandos y ejecución remota de código.

La explotación se realiza de forma remota contra una aplicación web vulnerable. No debe asumirse que el simple uso de Struts implica explotación automática: la exposición depende de la versión, la configuración y, en particular, del uso de DMI. Sin embargo, la confirmación de explotación activa por CISA exige comprobar cada despliegue real en vez de confiar únicamente en inventarios de paquetes o en la antigüedad del CVE.

  • Acceso: remoto, a través de solicitudes dirigidas a la aplicación web.
  • Condición relevante: Dynamic Method Invocation habilitado.
  • Mecanismo: abuso del prefijo method: para influir en la invocación dinámica.
  • Resultado potencial: ejecución arbitraria de código con los privilegios del proceso de la aplicación.

Impacto Operacional y de Seguridad

Una ejecución remota de código en un servidor de aplicaciones puede comprometer la confidencialidad, integridad y disponibilidad del servicio. Dependiendo de los privilegios y de la segmentación, un atacante podría modificar contenido, acceder a secretos de configuración, desplegar herramientas adicionales, usar el servidor como punto de pivote o interrumpir operaciones.

CISA indica que esta vulnerabilidad también puede estar presente como componente de código abierto, biblioteca de terceros o implementación incorporada en otros productos. Por eso, la revisión debe cubrir aplicaciones desarrolladas internamente, productos comerciales que empaqueten Struts, imágenes de contenedores antiguas y sistemas que ya no estén bajo mantenimiento habitual. El uso en campañas de ransomware figura como desconocido; esto no reduce la urgencia derivada de su presencia en KEV.

Productos y Versiones Afectadas

El aviso oficial de Apache identifica como afectadas las versiones Apache Struts 2.0.0 a 2.3.28, salvo 2.3.20.2 y 2.3.24.2. Apache publicó correcciones en Struts 2.3.20.3, 2.3.24.3 y 2.3.28.1. Los equipos deben confirmar la versión efectiva cargada en ejecución, no solo la declarada en archivos de compilación, porque pueden existir copias empaquetadas, dependencias sombreadas o artefactos heredados.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar Apache Struts siguiendo el aviso S2-032 y, preferentemente, migrar a una versión moderna y soportada compatible con la aplicación.
  • Deshabilitar Dynamic Method Invocation cuando no sea estrictamente necesario. Apache señala esta medida como mitigación para impedir el vector asociado a method:.
  • Inventariar dependencias transitivas y revisar productos de terceros que puedan incorporar Struts, incluyendo archivos WAR, imágenes de contenedores y servidores fuera del ciclo normal de parches.
  • Priorizar activos expuestos a Internet y aplicar la guía de riesgo de BOD 26-04. Si no existe una mitigación disponible, CISA indica que debe evaluarse la discontinuación del producto o servicio afectado.
  • Realizar triage forense conforme a los requisitos de CISA: revisar solicitudes anómalas, creación o modificación de archivos, procesos hijos inesperados del servidor Java, conexiones salientes y cambios de credenciales.
  • Reducir privilegios y segmentar el servidor de aplicaciones para limitar el impacto si ya ocurrió una explotación.
  • No confiar únicamente en firmas perimetrales: un WAF puede aportar detección o contención temporal, pero no sustituye la actualización ni la eliminación de la configuración vulnerable.

La fecha límite FCEB es especialmente corta: 11 de octubre de 2026. Para organizaciones no federales, la misma señal KEV debe utilizarse como criterio de priorización. Si se identifica una instancia afectada, conviene preservar evidencia antes de realizar cambios destructivos y rotar secretos que hayan estado accesibles desde el proceso comprometido.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
▶
[INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·