CIBERPLANETA_
26 Ago 2026 · 19:09 Ciberplaneta News Vulnerabilidades 5 min de lectura
CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código

CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código

CVE-2021-23758: Vulnerabilidad de Deserialización en Ajax.NET Professional con Riesgo de Ejecución Remota de Código

La agencia estadounidense de ciberseguridad CISA ha incluido CVE-2021-23758 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma su explotación activa en entornos reales. Esta vulnerabilidad afecta a Ajax.NET Professional (AjaxPro), una biblioteca de código abierto ampliamente utilizada en aplicaciones web ASP.NET, y se clasifica como una deserialización de datos no confiables (CWE-502), con una puntuación CVSS de 8.1 (HIGH). Su inclusión en el KEV obliga a las organizaciones a actuar con celeridad, especialmente aquellas que aún mantienen aplicaciones heredadas basadas en esta librería.

Análisis Técnico

La vulnerabilidad reside en el mecanismo de deserialización que Ajax.NET Professional utiliza para procesar los datos transmitidos entre el cliente y el servidor en sus llamadas AJAX. AjaxPro permite serializar y deserializar objetos .NET arbitrarios para facilitar la comunicación asíncrona con el backend. El problema crítico radica en que no se valida ni se restringe el tipo de clase .NET que puede ser instanciada durante el proceso de deserialización.

Un atacante que pueda enviar peticiones HTTP manipuladas al endpoint de AjaxPro puede especificar tipos .NET arbitrarios que, al ser deserializados, ejecutan código durante su construcción o inicialización. Este patrón de ataque es conocido en el ecosistema .NET como gadget chain, donde se encadenan clases del framework para lograr primitivas de ejecución de código arbitrario.

Mecanismo de Explotación

  • El atacante identifica un endpoint expuesto de AjaxPro (típicamente accesible en rutas como /ajaxpro/ o similares).
  • Construye un payload de deserialización malicioso que especifica una clase .NET cuya construcción o deserialización desencadena efectos secundarios peligrosos (ejecución de comandos, escritura de archivos, etc.).
  • Envía el payload mediante una petición HTTP POST al handler de AjaxPro.
  • El servidor deserializa el objeto sin validación de tipo, ejecutando el código malicioso en el contexto del proceso del servidor web (típicamente IIS).

El parche oficial fue publicado por el mantenedor del proyecto y está documentado en el siguiente commit del repositorio oficial: Commit de corrección en GitHub - Ajax.NET Professional. Este commit introduce restricciones sobre los tipos permitidos durante la deserialización, mitigando el vector de ataque principal.

Clasificación y Puntuación

  • CVE ID: CVE-2021-23758
  • CWE: CWE-502 – Deserialization of Untrusted Data
  • CVSS v3.1: 8.1 (HIGH)
  • Vector de ataque: Red (remoto), sin necesidad de autenticación previa en configuraciones expuestas
  • Impacto en confidencialidad, integridad y disponibilidad: Alto

Impacto Potencial

La explotación exitosa de CVE-2021-23758 puede derivar en ejecución remota de código (RCE) sobre el servidor afectado. Dependiendo del contexto de ejecución del proceso IIS y de los privilegios configurados, un atacante podría:

  • Obtener control total del servidor web comprometido.
  • Moverse lateralmente hacia otros sistemas de la red interna.
  • Exfiltrar datos sensibles almacenados en el servidor o bases de datos accesibles desde él.
  • Desplegar malware adicional, incluyendo herramientas de acceso persistente (RATs, backdoors) o, potencialmente, ransomware.
  • Comprometer la integridad de las aplicaciones web servidas, modificando contenido o lógica de negocio.

Cabe destacar que, si bien CISA clasifica el uso en ransomware como desconocido para este CVE, la naturaleza de la vulnerabilidad (RCE sin autenticación en sistemas potencialmente expuestos a Internet) la convierte en un vector altamente atractivo para actores de amenazas que buscan acceso inicial a redes corporativas, incluyendo grupos de ransomware. La inclusión en el catálogo KEV por sí misma debe tratarse como una señal de alarma prioritaria.

Adicionalmente, CISA advierte que los productos afectados podrían estar en estado End-of-Life (EoL) o End-of-Service (EoS), lo que implica que muchas organizaciones que aún los utilizan carecen de un proceso de mantenimiento activo, incrementando significativamente la superficie de riesgo.

Productos Afectados

Esta vulnerabilidad afecta directamente a:

  • Ajax.NET Professional (AjaxPro) – todas las versiones anteriores al parche publicado en el commit referenciado.
  • Cualquier aplicación web ASP.NET / ASP.NET Framework que integre la biblioteca AjaxPro sin haber aplicado las correcciones correspondientes.
  • Aplicaciones que utilicen AjaxPro como componente de terceros, independientemente del nombre del producto final, dado que se trata de una librería de código abierto embebida.

Para más detalles técnicos sobre la vulnerabilidad, se puede consultar la entrada oficial en el NVD: NVD – CVE-2021-23758.

Recomendaciones

Acciones Inmediatas

  • Identificar todos los activos que utilicen Ajax.NET Professional en la infraestructura propia, incluyendo aplicaciones heredadas, portales internos y sistemas expuestos a Internet.
  • Aplicar el parche oficial disponible en el repositorio de GitHub de Ajax.NET Professional actualizando a la versión parcheada de la librería.
  • Si la aplicación se encuentra en estado EoL/EoS y no puede ser parcheada, desconectarla de Internet inmediatamente y evaluar su retirada o migración urgente.
  • Revisar los logs del servidor web en busca de solicitudes anómalas a rutas típicas de AjaxPro (/ajaxpro/, handlers .ashx relacionados) que puedan indicar intentos de explotación.

Medidas de Mitigación Complementarias

  • Implementar un Web Application Firewall (WAF) con reglas específicas para bloquear payloads de deserialización .NET maliciosos como medida de defensa en profundidad.
  • Restringir el acceso a los endpoints de AjaxPro mediante controles de red (listas de control de acceso, segmentación) si la funcionalidad es únicamente necesaria para usuarios internos.
  • Aplicar el principio de mínimo privilegio al proceso de IIS que aloja la aplicación afectada, limitando el daño potencial en caso de explotación.
  • Considerar la migración a alternativas modernas y mantenidas activamente para la comunicación AJAX en aplicaciones .NET.

Cumplimiento con BOD 26-04

Las organizaciones del sector gubernamental federal de EE. UU. están obligadas a remediar esta vulnerabilidad conforme a los plazos establecidos en la Directiva Operacional Vinculante BOD 26-04 de CISA, que prioriza las actualizaciones de seguridad basándose en el riesgo. La guía de implementación detallada, incluyendo los requisitos de triaje forense, está disponible en BOD 26-04 – Guía de Implementación y Requisitos Forenses. Se recomienda que todas las organizaciones, independientemente de su naturaleza pública o privada, adopten estas directrices como referencia de buenas prácticas.

Referencias

// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
[INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·