RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 100.00% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · local (conductual)
Ejecuta el test conductual canónico de Shellshock sobre cada bash instalado (define una función en una variable de entorno con un echo y observa si bash lo ejecuta). Inmune al ruido de backports.
Estado de la amenaza análisis
Explotación masiva desde su divulgación en septiembre de 2014, con botnets formándose en horas. Sigue presente en sistemas y dispositivos antiguos sin actualizar.
Impacto de la explotación
Un atacante remoto puede ejecutar comandos arbitrarios con los privilegios del proceso afectado, lo que suele permitir el control del servidor, el despliegue de malware, minería de criptomonedas o el pivoteo hacia la red interna.
Análisis de la vulnerabilidad
| Requisitos de explotación | Acceso a cualquier punto que pase datos controlados por el atacante a un entorno donde Bash los procese, como los CGI de Apache, la función ForceCommand de SSH o los clientes DHCP. Sin autenticación en los vectores web típicos. |
|---|---|
| Sistemas y software afectados | GNU Bash hasta la versión 4.3. Afecta a servidores Linux y Unix y a dispositivos embebidos que invocan Bash con variables de entorno influidas por el atacante. |
| Cómo funciona el ataque | Bash ejecutaba el código que viniera después de una definición de función dentro de una variable de entorno. El atacante incrusta comandos en una cabecera HTTP u otra variable y, cuando un proceso como un CGI exporta esa variable a Bash, los comandos se ejecutan. |
| Información de parchado | Corregido por los mantenedores de Bash en septiembre de 2014. La primera corrección fue incompleta y se completó con CVE-2014-7169 y parches posteriores. El parchado consiste en actualizar Bash a la versión corregida de la distribución. |
Detalles técnicos
| Fecha de publicación | 24/09/2014 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | GNU · Bourne-Again Shell (Bash) |
| Conocido / explotado desde | 2022-01-28 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-07-28 · vencido hace 1459 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Primera explotación observada en septiembre de 2014, en cuestión de horas tras la divulgación del 24 de septiembre de 2014. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Se usó de inmediato para construir botnets de DDoS y minería, como la botnet wopbot en 2014, y quedó como técnica recurrente en gusanos posteriores. No se atribuye a un único grupo. |
| Indicadores de compromiso (IOCs) | Peticiones HTTP con cadenas del tipo () { :; }; seguidas de comandos en cabeceras como User-Agent, Referer o Cookie son el indicador de red clásico. |
Referencias técnicas
- advisories.mageia.org http://advisories.mageia.org/MGASA-2014-0388.html
- archives.neohapsis.com http://archives.neohapsis.com/archives/bugtraq/2014-10/0101.html
- jvn.jp http://jvn.jp/en/jp/JVN55667175/index.html
- jvndb.jvn.jp http://jvndb.jvn.jp/jvndb/JVNDB-2014-000126
- kb.juniper.net http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10673
- lcamtuf.blogspot.com http://lcamtuf.blogspot.com/2014/09/quick-notes-about-bash-bug-its-impact.html
- Aviso de Oracle http://linux.oracle.com/errata/ELSA-2014-1293.html
- Aviso de Oracle http://linux.oracle.com/errata/ELSA-2014-1294.html