CVE-2019-0708

BlueKeep en Microsoft RDP: ejecución remota de código sin autenticación y propagable como gusano

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 1 · pasivo

Corriendo en el host Windows, identifica si el SO es afectado (Win7/2008/2008 R2/Vista/XP/2003 por build) y evalúa el parche por los hotfixes (KB de corrección o rollup posterior al 2019-05-14).

Ver y descargar el verificador → sha256: 4519654fb5589e4c…

Estado de la amenaza análisis

Considerada propagable como gusano desde su divulgación en mayo de 2019. Microsoft tomó la medida inusual de publicar parches incluso para sistemas fuera de soporte. A fines de 2019 hubo campañas de explotación masiva.

Impacto de la explotación

Un atacante remoto sin autenticación puede ejecutar código con privilegios del sistema sobre el servicio de Escritorio Remoto, lo que permite tomar control total del equipo y potencialmente propagarse de forma automática a otros equipos vulnerables de la red.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red al servicio de Escritorio Remoto (RDP) con la autenticación a nivel de red (NLA) deshabilitada. Sin credenciales ni interacción del usuario.
Sistemas y software afectados Windows 7, Windows Server 2008 y 2008 R2, y versiones más antiguas como Windows XP y Server 2003. Las versiones desde Windows 8 y Server 2012 no son vulnerables.
Cómo funciona el ataque Un fallo de uso después de liberación en un canal interno del servicio de Escritorio Remoto permite corromper la memoria con solicitudes manipuladas durante el establecimiento de la conexión, antes de autenticarse, y derivar en ejecución de código.
Información de parchado Microsoft publicó el parche en mayo de 2019, con actualizaciones incluso para sistemas fuera de soporte. El parchado consiste en aplicar la actualización, habilitar la autenticación a nivel de red como mitigación y no exponer el servicio de Escritorio Remoto a internet.

Detalles técnicos

Fecha de publicación 16/05/2019
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-416: Use After Free

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Microsoft Remote Desktop Services Remote Code Execution Vulnerability
Proveedor / Producto Microsoft · Remote Desktop Services
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1545 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Primeras campañas de explotación masiva observadas en noviembre de 2019, unos meses después de la divulgación de mayo de 2019.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Desde noviembre de 2019 se observaron campañas masivas que instalaban mineros de criptomonedas. CISA la lista como vulnerabilidad usada en campañas de ransomware.
Indicadores de compromiso (IOCs) Bloqueos o reinicios inesperados del servicio de Escritorio Remoto y conexiones anómalas al canal interno MS_T120 son indicadores asociados a los intentos de explotación.

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/153133/Microsoft-Windows-Remote-Desktop-BlueKeep-Denial-Of-Service.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/153627/Microsoft-Windows-RDP-BlueKeep-Denial-Of-Service.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/154579/BlueKeep-RDP-Remote-Windows-Kernel-Use-After-Free.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/155389/Microsoft-Windows-7-x86-BlueKeep-RDP-Use-After-Free.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/162960/Microsoft-RDP-Remote-Code-Execution.html
  • huawei.com http://www.huawei.com/en/psirt/security-advisories/huawei-sa-20190529-01-windows-en
  • huawei.com http://www.huawei.com/en/psirt/security-notices/huawei-sn-20190515-01-windows-en
  • cert-portal.siemens.com https://cert-portal.siemens.com/productcert/pdf/ssa-166360.pdf