Hackers explotan fallos RCE en Qinglong para minar criptomonedas

Los atacantes están aprovechando dos vulnerabilidades de omisión de autenticación en la herramienta de código abierto Qinglong, un planificador de tareas popular entre desarrolladores chinos, para instalar mineros de criptomonedas en servidores vulnerables. La actividad maliciosa comenzó a principios de febrero de 2026, antes de que los fallos fueran divulgados públicamente a finales de ese mes, según reportan investigadores de Snyk.

Qinglong es una plataforma de gestión de tiempo auto-alojada y de código abierto, con más de 19,000 estrellas en GitHub y más de 3,200 forks. Las vulnerabilidades afectan a versiones 2.20.1 y anteriores, y pueden encadenarse para lograr ejecución remota de código. Las fallas identificadas son CVE-2026-3965, por una regla de reescritura mal configurada que expone endpoints protegidos, y CVE-2026-4047, que permite omitir la autenticación aprovechando diferencias de mayúsculas y minúsculas en las rutas.

"Ambas vulnerabilidades se derivan de un desajuste entre las suposiciones del middleware de seguridad y el comportamiento del framework", explican los investigadores de Snyk.

Los atacantes han estado explotando estos fallos desde el 7 de febrero en paneles de Qinglong expuestos públicamente. Usuarios reportaron un proceso oculto llamado '.fullgc' que consumía entre el 85% y el 100% de la CPU. Los atacantes modificaron el archivo config.sh de Qinglong para descargar un minero desde 'file.551911.xyz', con variantes para Linux x86_64, ARM64 y macOS.

Aunque el mantenedor de Qinglong reconoció el problema el 1 de marzo y publicó una actualización, el parche inicial (PR #2924) fue insuficiente. La corrección efectiva llegó con el PR #2941, que corrigió la omisión de autenticación en el middleware.

image
image
article image
article image