
CVE-2025-32433

Vulnerabilidad crítica de ejecución remota de código sin autenticación previa
Una falla grave en el demonio SSH incorporado de Erlang/OTP permite que atacantes remotos no autenticados logren ejecución remota de código (RCE) completa enviando mensajes de protocolo de conexión SSH especialmente diseñados antes de que se complete la autenticación.
CVE-2025-32433 es una vulnerabilidad crítica (CVSS 10.0) que afecta la implementación del servidor SSH en Erlang/OTP.
Los atacantes pueden explotarla enviando mensajes SSH con números ≥ 80 (reservados para después de la autenticación según RFC 4254) durante la fase previa a la autenticación. El servidor no aplica un manejo de estado adecuado, lo que lleva a la ejecución arbitraria de código.
Nota: Solo OTP 25, 26 y 27 reciben parches de seguridad oficiales. Las versiones anteriores han llegado al final de su vida útil.
Según la especificación del protocolo SSH, los mensajes del protocolo de conexión (números de mensaje 80+) deben procesarse solo después de una autenticación de usuario exitosa.
El servidor SSH vulnerable de Erlang/OTP no desconectaba ni ignoraba adecuadamente dichos mensajes en el estado no autenticado, creando una vía para RCE.
Parche oficial: Se agregaron controles de estado estrictos en la lógica de manejo de mensajes.
Actualice a una versión parcheada de OTP:
Luego reconstruya y vuelva a implementar sus aplicaciones Erlang/Elixir.
Aviso oficial de Erlang/OTP:
https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2
Commits clave del parche:
:ssh.stop() o eliminar la aplicación ssh)Se publicaron pruebas de concepto (PoC) públicas poco después de la divulgación. La explotación es sencilla y no requiere credenciales.
La vulnerabilidad se ha agregado al catálogo CISA KEV y se ha explotado activamente en la naturaleza (especialmente contra redes OT y cortafuegos).
Cualquier sistema que ejecute un servidor SSH de Erlang/OTP (ssh.daemon/1, ssh:daemon/2, etc.) es potencialmente vulnerable. Esto incluye:
No afectados: Uso puro de cliente SSH o aplicaciones que no inicien el demonio SSH incorporado.
Última actualización: Abril de 2026
Hecho para la comunidad de seguridad y Erlang ❤️
¡Siéntase libre de marcar con estrella, bifurcar o contribuir con mejoras!
| Serie OTP | Versiones afectadas | Versión parcheada |
|---|
| OTP 27 | ≤ 27.3.2 | 27.3.3 |
| OTP 26 | ≤ 26.2.5.10 | 26.2.5.11 |
| OTP 25 | ≤ 25.3.2.19 | 25.3.2.20 |
| Anteriores | Todas las versiones de 17.0 a 24.x | Se recomienda actualizar |