
Laboratorio práctico de triaje de CVE: analiza entradas de NVD, decodifica vectores CVSS, mapea debilidades CWE y contextualiza el riesgo de exploits de alto perfil como ProxyLogon.
Para este laboratorio, el objetivo era practicar el triaje de una vulnerabilidad real y conocida de la misma forma en que lo haría un equipo de seguridad: leyendo los detalles de la CVE, comprendiendo la puntuación CVSS y razonando sobre el nivel de riesgo real según la situación.
Fui a la Base de Datos Nacional de Vulnerabilidades (NVD) y busqué la CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
Busqué CVE-2021-26855 y abrí la página de resultados.
Después de leer la descripción, respondí algunas preguntas básicas para entender qué está realmente en riesgo:
Encontré la puntuación CVSS y la cadena de vector en la página:

Revisé la cadena de vector parte por parte para ver qué significaba cada elemento:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Básicamente, esto significa que un atacante no necesita credenciales ni interacción del usuario para explotarla y, si lo hace, puede comprometer por completo la confidencialidad, la integridad y la disponibilidad. Esa combinación es una gran parte de la razón por la que esta CVE fue tratada como una vulnerabilidad tan grave y explotada activamente en su momento.
Revisé la sección de Enumeración de Debilidades (Weakness Enumeration) en la página del NVD para ver a qué categoría de debilidad pertenece realmente.
La CWE indicada es CWE-918: Server-Side Request Forgery (SSRF). En términos simples, esto significa que el servidor toma una URL o solicitud de otra parte y la recupera, sin verificar adecuadamente que la solicitud realmente vaya a donde se supone que debe ir.
Consideré si trataría esto como un riesgo mayor o menor bajo dos escenarios diferentes.
Escenario 1: El software vulnerable está activo y es accesible. Riesgo mayor. Esta vulnerabilidad permite a un atacante acceder a buzones y archivos que no le pertenecen, y ejecutar código o realizar cambios en el sistema.
Escenario 2: El software vulnerable está instalado en una máquina que está apagada y no es accesible. Riesgo menor. Sin energía ni conexión de red, no hay forma de que un atacante pueda llegar al servidor para explotar la vulnerabilidad en primer lugar.
Este ejercicio fue un buen recordatorio de que la puntuación de severidad de una CVE no lo es todo; el riesgo real también depende del contexto, como si el sistema vulnerable es siquiera accesible. Una vulnerabilidad crítica en una máquina fuera de línea es un riesgo muy diferente al de la misma vulnerabilidad en un servidor activo y expuesto a Internet.