Un fallo crítico en ProFTPD 1.3.5 permite leer y escribir ficheros sin autenticación y está siendo explotado
CISA ha confirmado la explotación activa de CVE-2015-3306, un fallo con puntuación CVSS 10 en el módulo mod_copy de ProFTPD 1.3.5 que permite a un atacante remoto leer y escribir ficheros arbitrarios en el servidor. Afecta a instalaciones de ProFTPD y a las versiones distribuidas con Debian, Fedora, openSUSE Tumbleweed y SUSE Linux Enterprise Server.
Qué ha pasado
CISA incorporó el 8 de octubre de 2026 la vulnerabilidad CVE-2015-3306 a su catálogo de vulnerabilidades explotadas de forma activa (KEV), con fecha límite de corrección para las agencias federales estadounidenses el 11 de octubre de 2026. Es decir, hay constancia de ataques reales que aprovechan este fallo.
La vulnerabilidad reside en el módulo mod_copy de ProFTPD 1.3.5. Según la descripción publicada en NVD, un atacante remoto puede usar los comandos SITE CPFR y SITE CPTO para leer y escribir ficheros arbitrarios en el sistema. El problema es que estos comandos pueden invocarse sin necesidad de autenticarse previamente en el servicio FTP.
Su gravedad es la máxima posible: CVSS 3.1 de 10,0 (crítica), con vector de red, baja complejidad, sin privilegios ni interacción del usuario y con cambio de ámbito. En la práctica, escribir ficheros arbitrarios en un servidor permite en muchos escenarios ejecutar código y tomar el control de la máquina.
A quién afecta
Según los datos de NVD, las tecnologías afectadas son:
- ProFTPD 1.3.5 (instalaciones propias o compiladas)
- Debian Linux
- Fedora
- openSUSE Tumbleweed
- SUSE Linux Enterprise Server
Estado de la explotación
Además de estar en el catálogo KEV, existe código de explotación público y muy accesible: el fallo está publicado en Exploit-DB, cuenta con un módulo en Metasploit (lo que lo convierte en un ataque fiable y al alcance de cualquiera), con plantilla de Nuclei (permite localizar servidores vulnerables de forma automática y masiva) y con pruebas de concepto en GitHub, estas últimas no verificadas.
FIRST estima una probabilidad del 98 % de que se explote en los próximos 30 días, lo que la sitúa en el percentil 100: entre las vulnerabilidades con mayor riesgo inmediato de todas las conocidas. El uso en campañas de ransomware figura como desconocido.
Qué hacer
La recomendación es actuar con urgencia, en horas o días, no en semanas. Los pasos concretos:
- Inventariar los servidores FTP de la organización y comprobar si ejecutan ProFTPD 1.3.5.
- Aplicar las actualizaciones del paquete proftpd que publique su distribución (Debian, Fedora, openSUSE, SUSE). Las referencias disponibles incluyen anuncios de actualización de Fedora y openSUSE; no se han detallado en los datos consultados las versiones corregidas exactas, por lo que conviene verificarlas con el repositorio de su distribución.
- Si no es posible actualizar de inmediato, desactivar el módulo mod_copy en la configuración del servidor, ya que el fallo reside en él.
- Restringir el acceso al puerto FTP desde Internet mediante cortafuegos o VPN: la exposición pública es lo que convierte este fallo en crítico.
- Revisar registros del servicio en busca de comandos SITE CPFR y SITE CPTO inesperados, así como ficheros nuevos o modificados en directorios accesibles por el servicio web, por si ya se ha producido una intrusión.
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2015-3306 | Crítica (10) | ⚠ Explotación activa | 18/5/2015 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.