
Investigación crítica sobre una vulnerabilidad en la cadena de suministro del mecanismo de actualización de NiceHash QuickMiner (CVE-2025-56513). Incluye análisis técnico, escenarios de ataque, evaluación de impacto y guía de remediación.
#CVE-2025-56513
Vulnerabilidad Crítica en la Cadena de Suministro del Mecanismo de Actualización de NiceHash QuickMiner
Autor: Prince T Philip
Rol: Investigador de Seguridad Independiente
Gravedad: CRÍTICO — CVSS 9.8
Impacto: Ejecución Remota de Código / Compromiso de la Cadena de Suministro
Estado: Divulgado Públicamente y Asignado CVE-2025-56513
CVE-2025-56513 es una vulnerabilidad crítica descubierta en NiceHash QuickMiner v6.12.0 que permite a un atacante remoto comprometer el proceso de actualización del software y ejecutar código arbitrario en las máquinas de las víctimas.
La causa raíz es el uso por parte de la aplicación de HTTP no cifrado para la entrega de actualizaciones, combinado con la ausencia de verificación de firma digital o comprobaciones de integridad. Este defecto de diseño permite que un atacante a nivel de red realice un ataque Man-in-the-Middle (MITM) y reemplace las actualizaciones legítimas con cargas maliciosas.
Esta vulnerabilidad representa un grave riesgo en la cadena de suministro de software y afecta a usuarios a nivel mundial.
Producto: NiceHash QuickMiner
Versión: v6.12.0
Componente: Mecanismo de Actualización Automática
Plataforma: Windows
Vector de Ataque: Red (MITM)
El flujo de trabajo de actualización realiza las siguientes operaciones inseguras:
Esto viola los principios fundamentales de actualización segura.
CWE-319: Transmisión en Texto Claro de Información Sensible
CWE-494: Descarga de Código sin Verificación de Integridad
CWE-353: Falta de Soporte para Verificación de Integridad
Un atacante ubicado en la misma red que la víctima (Wi‑Fi público, router comprometido, atacante a nivel de ISP, etc.) puede:
Debido a que QuickMiner suele ejecutarse con privilegios elevados, el atacante obtiene control a nivel de sistema.
Esto convierte el mecanismo de actualización en un canal de distribución de malware armado.
NiceHash QuickMiner es utilizado por una gran base de usuarios internacionales para operaciones de minería de criptomonedas.
Por lo tanto, la vulnerabilidad expone:
Esto constituye una exposición global de la cadena de suministro.
CVSS v3.1 Puntuación Base: 9.8 (CRÍTICO)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Para asegurar correctamente el sistema de actualización, los proveedores deben:
Esta vulnerabilidad resalta un fallo persistente en la industria: los mecanismos de actualización siguen siendo uno de los eslabones más débiles en la seguridad del software moderno.
CVE-2025-56513 demuestra cómo un único descuido en el diseño puede exponer a toda una base de usuarios global a un compromiso silencioso.
CVE Record: CVE-2025-56513
NiceHash QuickMiner v6.12.0
Prince T Philip
Investigador de Seguridad Independiente
Especializado en Seguridad Ofensiva y Vulnerabilidades en la Cadena de Suministro
Esta investigación se publica con el interés de mejorar la seguridad global del software y proteger a los usuarios de compromisos sistémicos en la cadena de suministro.
Se siguieron los procedimientos de divulgación responsable.