« Todas las noticias

Seguimiento · explotación activaAlta

Apache Struts 2: CISA confirma la explotación activa de un fallo de ejecución remota de código (CVE-2016-3081)

Un fallo en Apache Struts 2 permite ejecutar código de forma remota en el servidor cuando está habilitada la Dynamic Method Invocation. CISA lo ha incorporado a su catálogo de vulnerabilidades explotadas activamente y existen exploits públicos al alcance de cualquiera.

Qué ha pasado

CISA ha añadido el 8 de octubre de 2026 la vulnerabilidad CVE-2016-3081 de Apache Struts 2 a su catálogo KEV, lo que confirma que se está explotando de forma activa. El plazo de remediación fijado para los organismos federales estadounidenses es el 11 de octubre de 2026, un margen muy corto que da idea de la urgencia.

El fallo, documentado por Apache en su boletín de seguridad S2-032, permite a un atacante remoto y sin autenticación ejecutar código arbitrario en el servidor enviando una expresión maliciosa mediante el prefijo "method:", siempre que la funcionalidad Dynamic Method Invocation (DMI) esté habilitada. Apache califica la gravedad como "Important"; NVD le asigna una puntuación CVSS de 8.1 (alta), con impacto total en confidencialidad, integridad y disponibilidad.

En la práctica, una explotación exitosa equivale a tomar el control de la aplicación y, potencialmente, del servidor que la aloja.

A quién afecta

Según el aviso de Apache, el problema afecta a las versiones de Struts 2.3.20 a 2.3.28, salvo 2.3.20.3 y 2.3.24.3. NVD amplía ligeramente el rango e incluye desde la 2.3.19 (2.3.19 a 2.3.20.2, 2.3.21 a 2.3.24.1 y 2.3.25 a 2.3.28); ante la discrepancia, conviene tomar como referencia el aviso del fabricante y tratar también la 2.3.19 como potencialmente vulnerable.

El riesgo solo se materializa si la Dynamic Method Invocation está activada en la aplicación. NVD asocia además la vulnerabilidad a Oracle Siebel E-Billing, que incorpora Struts como componente.

Estado de la explotación

Además de estar confirmada la explotación activa por CISA, existe código de explotación público y muy accesible: hay un exploit publicado en Exploit-DB, un módulo en Metasploit y una plantilla de Nuclei que permite localizar servidores vulnerables de forma automática y masiva. Esta combinación reduce a casi nada la barrera técnica para atacar.

FIRST estima una probabilidad del 93,4 % de que esta vulnerabilidad se explote en los próximos 30 días, situándola en el percentil 100: entre las más expuestas de todas las vulnerabilidades conocidas. CISA no ha determinado si se utiliza en campañas de ransomware.

Qué hacer

La recomendación es actuar de inmediato, sin esperar a la ventana de mantenimiento habitual.

Fuentes

Tecnologías afectadas

Apache Struts 2Oracle Siebel E-Billing

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2016-3081Alta (8.1)⚠ Explotación activa26/4/2016Modificada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.