CVE-2014-7169

GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 99.94%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Descripción de la vulnerabilidad

GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de ciertas definiciones de funciones mal formadas en los valores de las variables de entorno, lo que permite a los atacantes remotos escribir en archivos o posiblemente tener otro impacto desconocido a través de un entorno manipulado, como lo demuestran los vectores que involucran la característica ForceCommand en OpenSSH sshd, los módulos mod_cgi y mod_cgid en el servidor HTTP Apache, scripts ejecutados por clientes DHCP no especificados, y otras situaciones en las que la configuración del entorno se produce a través de un límite de privilegios desde la ejecución de Bash. NOTA: esta vulnerabilidad existe debido a una solución incompleta para CVE-2014-6271.

Traducción automática desde inglés (fuente: NVD)

Detalles técnicos

Fecha de publicación 25/09/2014
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability
Proveedor / Producto GNU · Bourne-Again Shell (Bash)
Conocido / explotado desde 2022-01-28 (incorporación al catálogo KEV)
Fecha límite CISA 2022-07-28 · vencido hace 1459 días
Acción requerida por CISA Apply updates per vendor instructions.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Sin campañas atribuidas conocidas en las fuentes.
Indicadores de compromiso (IOCs) Sin IOCs públicos en las fuentes consultadas (NVD, EPSS, CISA KEV).

Referencias técnicas