Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/keraattin/cve-2026-35517
Escáneres de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubkeraattin/cve-2026-35517

CVE-2026-35517

Scripts de detección para Pi-hole FTLDNS RCE (CVE-2026-35517) mediante inyección de nueva línea, incluyendo un escáner en Python y un script Nmap NSE para la evaluación de vulnerabilidades basada en versiones.

Ver Repositorio
16hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-35517 - Ejecución Remota de Código en Pi-hole FTLDNS mediante Inyección de Nueva Línea

CVE-2026-35517 CVSS 8.8 CWE-93 FTLDNS 6.0-6.5

TL;DR

Una vulnerabilidad de Ejecución Remota de Código en el motor FTLDNS de Pi-hole (versiones 6.0 a 6.5) permite a un atacante autenticado inyectar directivas de configuración arbitrarias de dnsmasq mediante la inserción de caracteres de nueva línea (\n) en el parámetro de API dns.upstreams. Dado que dnsmasq admite directivas que ejecutan comandos de shell, esta inyección de nueva línea se traduce directamente en ejecución completa de comandos en el sistema host.

Esto no es solo un error aislado, es una clase de inyección que afecta a cinco parámetros de configuración diferentes, todos parcheados juntos en FTL v6.6.


Tabla de Contenidos

  • Datos Rápidos
  • ¿Qué es Pi-hole FTLDNS?
  • Análisis Profundo de la Vulnerabilidad
    • Entendiendo la Arquitectura
    • El Punto de Inyección
    • De Nueva Línea a Shell — La Cadena de Ataque
    • La Familia Completa — Cinco Vectores de Inyección
  • Análisis de Impacto
  • Versiones Afectadas
  • ¿Quién Está en Riesgo?
  • Detección
    • Escáner Python
    • Script Nmap NSE
    • Verificación Manual de Versión
  • Indicadores de Compromiso
  • Remediación
  • Referencias
  • Autor

Datos Rápidos

CampoDetalle
ID CVECVE-2026-35517
ProveedorProyecto Pi-hole
ProductoFTLDNS (pihole-FTL)
Versiones Afectadas6.0 a < 6.6
CVSS v3.18.8 (Alta)
CWECWE-93 — Neutralización Incorrecta de Secuencias CRLF
Vector de AtaqueRed
AutenticaciónRequerida (acceso admin/API de Pi-hole)
Interacción del UsuarioNinguna
Publicado7 de abril de 2026
Parcheado EnFTL v6.6 (publicado el 3 de abril de 2026)
Descubierto PorT0X1Cx
Avisos RelacionadosGHSA-23w8-7333-p9fj, GHSA-wxhv-w77q-6qwp, GHSA-28g5-gg88-wh5m, GHSA-fqv2-qhfh-ghcj, GHSA-vfmq-jrx3-wv3c

¿Qué es Pi-hole FTLDNS?

Pi-hole es uno de los sumideros DNS más ampliamente desplegados del mundo. Se sitúa en tu red, gestiona consultas DNS y bloquea anuncios y rastreadores a nivel DNS antes de que lleguen a tu navegador. Se utiliza en todas partes, desde configuraciones individuales con Raspberry Pi en apartamentos hasta despliegues empresariales que protegen miles de dispositivos.

FTLDNS (Faster Than Light DNS) es el motor principal de Pi-hole. Es un fork/envoltorio personalizado alrededor de dnsmasq, el conocido servidor DNS y DHCP. FTLDNS gestiona:

  • Resolución y caché de consultas DNS
  • Bloqueo a nivel DNS (la función principal de Pi-hole)
  • Funcionalidad de servidor DHCP
  • Registro de consultas y estadísticas
  • La API con la que se comunica la interfaz web

Aquí está el detalle clave: FTLDNS genera archivos de configuración de dnsmasq a partir de ajustes proporcionados por el usuario a través de su API. Si cambias el servidor DNS upstream en el panel de administración de Pi-hole, FTLDNS escribe ese valor en un archivo de configuración de dnsmasq y reinicia el servicio. Esa ruta de escritura es donde reside la vulnerabilidad.


Análisis Profundo de la Vulnerabilidad

Entendiendo la Arquitectura

+------------------+            +------------------+               +------------------+
|   Panel Admin    |  API/Web   |   Motor FTLDNS   | Escritura de  |    dnsmasq       |
|    (Web UI)      | ---------> |  (pihole-FTL)    | Configuración |   (DNS/DHCP)     |
+------------------+            +------------------+ ------------> +------------------+
                                        |                                   |
                                  Lee ajustes,                        Lee configuración,
                                  escribe archivos                    sirve DNS/DHCP
                                  de configuración                    a la red

Cuando un administrador cambia los servidores DNS upstream a través de la interfaz web o la API de Pi-hole, el flujo es:

  1. La interfaz web envía una solicitud a la API de FTLDNS con el nuevo valor de DNS upstream
  2. FTLDNS valida la entrada (o más bien, falla en validarla correctamente)
  3. FTLDNS escribe el valor en una directiva de configuración de dnsmasq
  4. dnsmasq se reinicia y lee la nueva configuración

El Punto de Inyección

El parámetro dns.upstreams está diseñado para aceptar direcciones de servidores DNS como 8.8.8.8 o 1.1.1.1. FTLDNS las escribe en la configuración de dnsmasq como directivas server=:

# Entrada normal: "8.8.8.8"
# Genera:
server=8.8.8.8

El problema: FTLDNS no sanea los caracteres de nueva línea en la entrada. Un atacante puede inyectar \n para salir de la directiva server= prevista e inyectar líneas de configuración completamente nuevas:

# Entrada maliciosa: "8.8.8.8\ndhcp-option=6,evil.dns.server"
# Genera:
server=8.8.8.8
dhcp-option=6,evil.dns.server

Esto por sí solo ya sería preocupante (secuestro de DNS mediante inyección de opciones DHCP). Pero empeora.

De Nueva Línea a Shell — La Cadena de Ataque

dnsmasq admite una directiva de configuración llamada dhcp-option que puede hacer referencia a scripts externos y, lo que es más crítico, admite varias directivas que pueden ejecutar comandos en escenarios específicos. La cadena de explotación se ve así:

Paso 1: El atacante se autentica en Pi-hole 
        (credenciales por defecto, contraseña débil, CSRF, sesión comprometida)

Paso 2: El atacante envía una solicitud API para actualizar dns.upstreams:
        
        POST /api/dns/upstream
        {
          "upstreams": ["8.8.8.8\n<directiva maliciosa de dnsmasq>"]
        }

Paso 3: FTLDNS escribe el valor en el archivo de configuración de dnsmasq 
        sin sanear la nueva línea

Paso 4: La directiva inyectada de dnsmasq se analiza como una 
        opción de configuración legítima

Paso 5: Dependiendo de la directiva inyectada, el atacante logra:
        - Secuestro de DNS (redirigir todas las consultas DNS)
        - Envenenamiento DHCP (enviar configuraciones maliciosas a los clientes)
        - Ejecución de comandos mediante las capacidades de scripting de dnsmasq
        - Escritura de archivos en rutas arbitrarias

La idea clave es que esto no se trata de explotar una vulnerabilidad de dnsmasq; dnsmasq funciona como está diseñado. La vulnerabilidad es que FTLDNS permite que entrada no confiable se filtre al archivo de configuración, convirtiendo una API de gestión de configuración en un punto de inyección de configuración arbitraria.

La Familia Completa — Cinco Vectores de Inyección

El investigador (T0X1Cx) descubrió que el mismo patrón de inyección de nueva línea afecta a cinco parámetros de configuración diferentes de FTLDNS. Esto es un problema sistémico: el código carecía de saneamiento de entrada en todos los ámbitos:

Descargar herramienta