RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 100.00% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Corriendo en el host Windows, identifica si el SO es afectado (Win7/2008/2008 R2/Vista/XP/2003 por build) y evalúa el parche por los hotfixes (KB de corrección o rollup posterior al 2019-05-14).
Estado de la amenaza análisis
Considerada propagable como gusano desde su divulgación en mayo de 2019. Microsoft tomó la medida inusual de publicar parches incluso para sistemas fuera de soporte. A fines de 2019 hubo campañas de explotación masiva.
Impacto de la explotación
Un atacante remoto sin autenticación puede ejecutar código con privilegios del sistema sobre el servicio de Escritorio Remoto, lo que permite tomar control total del equipo y potencialmente propagarse de forma automática a otros equipos vulnerables de la red.
Análisis de la vulnerabilidad
| Requisitos de explotación | Acceso de red al servicio de Escritorio Remoto (RDP) con la autenticación a nivel de red (NLA) deshabilitada. Sin credenciales ni interacción del usuario. |
|---|---|
| Sistemas y software afectados | Windows 7, Windows Server 2008 y 2008 R2, y versiones más antiguas como Windows XP y Server 2003. Las versiones desde Windows 8 y Server 2012 no son vulnerables. |
| Cómo funciona el ataque | Un fallo de uso después de liberación en un canal interno del servicio de Escritorio Remoto permite corromper la memoria con solicitudes manipuladas durante el establecimiento de la conexión, antes de autenticarse, y derivar en ejecución de código. |
| Información de parchado | Microsoft publicó el parche en mayo de 2019, con actualizaciones incluso para sistemas fuera de soporte. El parchado consiste en aplicar la actualización, habilitar la autenticación a nivel de red como mitigación y no exponer el servicio de Escritorio Remoto a internet. |
Detalles técnicos
| Fecha de publicación | 16/05/2019 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-416: Use After Free |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Microsoft Remote Desktop Services Remote Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | Microsoft · Remote Desktop Services |
| Conocido / explotado desde | 2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-05-03 · vencido hace 1545 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Primeras campañas de explotación masiva observadas en noviembre de 2019, unos meses después de la divulgación de mayo de 2019. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sí, asociado a campañas de ransomware conocidas (CISA) |
|---|---|
| Actores / campañas atribuidas | Desde noviembre de 2019 se observaron campañas masivas que instalaban mineros de criptomonedas. CISA la lista como vulnerabilidad usada en campañas de ransomware. |
| Indicadores de compromiso (IOCs) | Bloqueos o reinicios inesperados del servicio de Escritorio Remoto y conexiones anómalas al canal interno MS_T120 son indicadores asociados a los intentos de explotación. |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/153133/Microsoft-Windows-Remote-Desktop-BlueKeep-Denial-Of-Service.html
- packetstormsecurity.com http://packetstormsecurity.com/files/153627/Microsoft-Windows-RDP-BlueKeep-Denial-Of-Service.html
- packetstormsecurity.com http://packetstormsecurity.com/files/154579/BlueKeep-RDP-Remote-Windows-Kernel-Use-After-Free.html
- packetstormsecurity.com http://packetstormsecurity.com/files/155389/Microsoft-Windows-7-x86-BlueKeep-RDP-Use-After-Free.html
- packetstormsecurity.com http://packetstormsecurity.com/files/162960/Microsoft-RDP-Remote-Code-Execution.html
- huawei.com http://www.huawei.com/en/psirt/security-advisories/huawei-sa-20190529-01-windows-en
- huawei.com http://www.huawei.com/en/psirt/security-notices/huawei-sn-20190515-01-windows-en
- cert-portal.siemens.com https://cert-portal.siemens.com/productcert/pdf/ssa-166360.pdf