lunes, 3 de agosto de 2026
Policial

Investigadores detectan 84 vulnerabilidades críticas en infraestructura de redes 4G y 5G, entre ellas un fallo que permite el secuestro de sesiones

Una investigación académica ha identificado múltiples vulnerabilidades de seguridad en las redes centrales 4G y 5G que podrían permitir ataques de denegación de servicio y secuestro de sesiones de usuario.

Los hallazgos fueron publicados por investigadores de la Universidad Tecnológica de Nanyang en Singapur en un artículo titulado «Comprensión de los errores de confianza implícitos en las redes centrales de operadores mediante el descubrimiento y análisis de fallos multiagente».

El estudio identificó docenas de vulnerabilidades en las interfaces de señalización de redes centrales LTE y 5G, abarcando dos implementaciones LTE (Open5GS y OpenAirInterface) y cinco implementaciones 5G (Open5GS, free5GC, OpenAirInterface, SD-Core y eUPF) en dos protocolos de señalización: el Protocolo de Control de Túnel GPRS (GTP-C) y el Protocolo de Control de Reenvío de Paquetes (PFCP).

«Nuestra investigación revela que estas vulnerabilidades comparten una única causa raíz recurrente: la confianza implícita entre las funciones centrales de la red. Estas vulnerabilidades están presentes en los núcleos LTE/5G de código abierto ampliamente utilizados, tanto en plataformas de investigación como en implementaciones comerciales», afirmaron los investigadores.

Históricamente, las redes centrales celulares han incorporado aislamiento físico para garantizar que las interfaces entre funciones operen dentro de una zona de confianza. Sin embargo, la transición a implementaciones nativas de la nube ha debilitado este modelo de confianza y ampliado la superficie de ataque, permitiendo acceso potencial a interfaces que antes eran internas.

Los investigadores identificaron un patrón de confianza ciega entre componentes de la red central, que junto con debilidades en estas interfaces puede ser explotado para realizar ataques de denegación de servicio y secuestro de sesión. Estos errores han sido denominados errores de confianza implícita (iTrue).

Para detectar estas vulnerabilidades, los investigadores desarrollaron un sistema multiagente asistido por un modelo de lenguaje de gran tamaño denominado iFinder, que resume fallos conocidos, los categoriza en patrones de detección y los utiliza para descubrir nuevas vulnerabilidades en implementaciones de redes de comunicación.

Las debilidades identificadas señalan falta de validación del formato y la semántica de mensajes, así como disponibilidad de recursos, lo que lleva a que componentes de la red actúen sin criterio basándose en mensajes de sus pares internos.

En la fase siguiente, se eliminan alucinaciones y falsos positivos mediante verificación cruzada de especificaciones de código. Posteriormente, se utiliza un enfoque basado en modelos de lenguaje para generar exploits de prueba de concepto que se refinan iterativamente.

La ejecución del agente contra las siete implementaciones de red central de código abierto 4G y 5G descubrió 84 vulnerabilidades previamente desconocidas, de las cuales 83 fueron confirmadas y 81 recibieron identificadores CVE.

Algunos defectos iTrue en sistemas 5G fueron heredados de sus homólogos 4G, indicando cómo los riesgos de seguridad pueden transmitirse entre generaciones y cómo la falta de adaptación de sistemas heredados a implementaciones modernas puede generar nuevas preocupaciones.

Los ataques exitosos basados en estas vulnerabilidades presuponen que el adversario puede obtener la dirección IP de componentes de la red central a partir de documentación pública, enumeración pasiva o escaneo activo, además de tener acceso a las interfaces internas y enviar mensajes PFCP y GTP-C arbitrarios, violando el modelo de confianza mediante configuraciones incorrectas en la implementación en la nube.

El atacante podría estar ubicado remotamente fuera de la red central celular o ser un equipo de usuario malicioso conectado a una red móvil, inyectando cargas útiles diseñadas en el flujo de datos de enlace ascendente.

«Al explotar el túnel de protocolo y el puenteo de límites de red, el atacante introduce mensajes PFCP o GTP-C diseñados dentro de mensajes GTP-U, de modo que, en ausencia de estricta aplicación de límites, estos cruzan el límite y son entregados y analizados por los componentes de la red central», explicaron los investigadores.

En un escenario de ataque DoS contra Open5GS LTE, un atacante puede enviar mensajes GTPv2-C para activar la vulnerabilidad al analizar mensajes de solicitud de creación de sesión, provocando la caída del plano de control de la puerta de enlace de servicio (SGW-C). Para el secuestro de sesión, un atacante puede seguir una secuencia de acciones incluyendo envío de solicitud de configuración de asociación PFCP a la función del plano de usuario (UPF), tras lo cual una víctima inicia conexión, permitiendo que el atacante emita una solicitud de modificación que reenvía tráfico al atacante en lugar de a internet.

«En términos generales, esta vulnerabilidad permite a un atacante inyectar una solicitud de modificación de sesión PFCP, lo que provoca que la función del plano de usuario reenvíe el tráfico de enlace ascendente del equipo de usuario víctima al atacante», señalaron los investigadores.

La vulnerabilidad de secuestro de sesión ha sido descubierta en dos redes centrales 5G comerciales reales. Dotouch ha solucionado el defecto en XproUPF (CVE-2026-8233, CVSS: 4.6). Un segundo proveedor comercial de 5GC aún se encuentra en proceso de remediación.

«El número cada vez mayor de vulnerabilidades demuestra que no se trata de una pequeña colección de errores de implementación aislados, sino de un problema de seguridad más amplio y constante que requiere la atención urgente de los proveedores y operadores de red», dijo Ziyu Lin, autor del estudio.

Con Información de blog.segu-info.com.ar

Editor

Redacción.

Deja tu comentario