« Todas las noticias

Seguimiento · explotación activaCrítica

Un fallo crítico en ProFTPD 1.3.5 permite leer y escribir ficheros sin autenticación y está siendo explotado

CISA ha confirmado la explotación activa de CVE-2015-3306, un fallo con puntuación CVSS 10 en el módulo mod_copy de ProFTPD 1.3.5 que permite a un atacante remoto leer y escribir ficheros arbitrarios en el servidor. Afecta a instalaciones de ProFTPD y a las versiones distribuidas con Debian, Fedora, openSUSE Tumbleweed y SUSE Linux Enterprise Server.

Qué ha pasado

CISA incorporó el 8 de octubre de 2026 la vulnerabilidad CVE-2015-3306 a su catálogo de vulnerabilidades explotadas de forma activa (KEV), con fecha límite de corrección para las agencias federales estadounidenses el 11 de octubre de 2026. Es decir, hay constancia de ataques reales que aprovechan este fallo.

La vulnerabilidad reside en el módulo mod_copy de ProFTPD 1.3.5. Según la descripción publicada en NVD, un atacante remoto puede usar los comandos SITE CPFR y SITE CPTO para leer y escribir ficheros arbitrarios en el sistema. El problema es que estos comandos pueden invocarse sin necesidad de autenticarse previamente en el servicio FTP.

Su gravedad es la máxima posible: CVSS 3.1 de 10,0 (crítica), con vector de red, baja complejidad, sin privilegios ni interacción del usuario y con cambio de ámbito. En la práctica, escribir ficheros arbitrarios en un servidor permite en muchos escenarios ejecutar código y tomar el control de la máquina.

A quién afecta

Según los datos de NVD, las tecnologías afectadas son:

Estado de la explotación

Además de estar en el catálogo KEV, existe código de explotación público y muy accesible: el fallo está publicado en Exploit-DB, cuenta con un módulo en Metasploit (lo que lo convierte en un ataque fiable y al alcance de cualquiera), con plantilla de Nuclei (permite localizar servidores vulnerables de forma automática y masiva) y con pruebas de concepto en GitHub, estas últimas no verificadas.

FIRST estima una probabilidad del 98 % de que se explote en los próximos 30 días, lo que la sitúa en el percentil 100: entre las vulnerabilidades con mayor riesgo inmediato de todas las conocidas. El uso en campañas de ransomware figura como desconocido.

Qué hacer

La recomendación es actuar con urgencia, en horas o días, no en semanas. Los pasos concretos:

Tecnologías afectadas

ProFTPDDebian LinuxFedoraopenSUSE TumbleweedSUSE Linux Enterprise Server

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2015-3306Crítica (10)⚠ Explotación activa18/5/2015Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.