Condición de carrera crítica en OpenSSH (CVE-2024-6409): parchee urgentemente en sistemas AlmaLinux 9 y CentOS 9

¡MEJORA LA CONFIGURACIÓN DE TU SERVIDOR! APLICAR AVA Y LANZA CON UN 15% DE DESCUENTO
USA EL CÓDIGO PROMOCIONAL:

Se ha descubierto una grave vulnerabilidad de condición de carrera en la forma en que el servidor de OpenSSH (sshd) maneja las señales, lo que afecta a los sistemas que ejecutan AlmaLinux 9 y CentOS 9. Si un usuario remoto inicia una conexión pero no logra autenticarse dentro de un cierto tiempo de espera, la señal SIGALRM se activa de forma asíncrona. De manera crítica, el controlador de señales realiza llamadas a funciones como syslog(), que no son seguras para usar en este contexto. Como resultado, un exploit exitoso podría permitir la ejecución remota de código (RCE) por parte de un atacante sin privilegios, una amenaza significativa para la seguridad del servidor.

Este problema afecta a hosts que ejecutan la versión de OpenSSH 8.7p1-43.el9, incluidos aquellos que usan CentOS Linux 9. La vulnerabilidad, identificada como CVE-2024-6409, se menciona en el changelog de compilación de OpenSSH. Es importante señalar que los escáneres de seguridad como Nessus pueden no verificar directamente la falla, sino informar en función de las versiones de software detectadas.

Qué está en riesgo

OpenSSH es uno de los servicios más utilizados en servidores Linux para la administración remota segura. Una vulnerabilidad en su daemon principal (sshd) pone en riesgo todos los sistemas de acceso remoto y automatización.

Un ejemplo de un sistema afectado muestra la versión vulnerable del paquete instalada:

[root@lshost4 ~]# rpm -qa | grep openssh-server
openssh-server-8.7p1-43.el9.alma.2.x86_64

Acción recomendada

Si está ejecutando AlmaLinux 9, CentOS 9 o cualquier derivado que use la versión de OpenSSH 8.7p1-43.el9, debe actualizar inmediatamente a una versión segura — openssh-8.7p1-45.el9 o más reciente.

Procedimiento de actualización

Para comprobar su versión instalada de OpenSSH:

rpm -qa | grep openssh-server

Para aplicar la actualización:

sudo dnf update openssh

Después de actualizar, reinicie el servicio SSH:

sudo systemctl restart sshd

Por último, confirme la nueva versión:

rpm -qa | grep openssh-server

Consejo adicional de mitigación: revise la configuración de LoginGraceTime

Como paso complementario, puede revisar manualmente su configuración de SSH ejecutando:

nano /etc/ssh/sshd_config

Dentro del archivo, busque la línea:

#LoginGraceTime 0

Esta directiva controla cuánto tiempo espera el daemon SSH para que un usuario se autentique. Ajustar esta configuración puede ayudar a reducir la superficie de ataque al minimizar la ventana de conexión permitida para clientes no autenticados.

Servidores monitoreados por AvaHost

Si sus servidores están bajo monitoreo de AvaHost, ya hemos identificado los sistemas afectados. Por ejemplo, el servidor lshost4.alexhost.com está ejecutando la versión vulnerable y debe actualizarse.

Conclusión

Esta vulnerabilidad representa un peligro real e inmediato para los sistemas sin parchear. Recomendamos encarecidamente a todos los administradores verificar y actualizar su instalación de OpenSSH sin demora. El riesgo de ejecución remota de código no puede exagerarse, especialmente en infraestructuras accesibles públicamente.

Para obtener información técnica detallada, consulte la entrada oficial de CVE:
🔗 CVE-2024-6409 – NIST
🔗 Informe de Nessus

Manténgase seguro — mantenga sus sistemas parcheados y monitoreados.