Vulnerabilidad zero-day en KnowledgeDeliver explotada para instalar webshells

Investigadores de Mandiant descubrieron que atacantes aprovecharon una vulnerabilidad crítica de día cero en el sistema de gestión de aprendizaje KnowledgeDeliver para desplegar la webshell Godzilla (también conocida como BlueBeam) en un servidor comprometido. La falla, identificada como CVE-2026-5426, es un problema de deserialización que no requiere autenticación y se origina por el uso de una clave de máquina fija compartida en el archivo de configuración web de todas las implementaciones de KnowledgeDeliver.

Deserialización de ViewState

Los atacantes obtuvieron la clave de máquina y la emplearon en ataques de deserialización de ViewState para firmar payloads maliciosos de ViewState y lograr ejecución remota de código a nivel de sistema operativo. Mandiant respondió a finales de 2025 a un ataque en un servidor KnowledgeDeliver y señaló que inicialmente la vulnerabilidad fue explotada como zero-day para inyectar un script malicioso en la plataforma web. La explotación fue posible debido al uso de claves de máquina ASP.NET precompartidas idénticas en múltiples implementaciones de clientes, según los investigadores. Las instalaciones de KnowledgeDeliver anteriores al 24 de febrero de 2026 dependían de un archivo web.config estandarizado proporcionado por el proveedor, que contenía valores de machineKey fijos utilizados por el framework ASP.NET para cifrar y firmar datos, incluyendo payloads de ViewState.

De acuerdo con Mandiant, el código malicioso en la plataforma convenció a los usuarios de descargar un instalador falso, lo que llevó a infectar la máquina con un beacon de Cobalt Strike, estableciendo así una puerta trasera. El payload estaba cifrado con una clave que usaba el nombre de la organización comprometida, lo que indicaba que el atacante preparó este payload específicamente para la organización objetivo, detalla Mandiant en un informe publicado hoy.

Entrega de la webshell Godzilla

Mandiant afirma que el atacante desplegó la webshell Godzilla, basada en .NET y en memoria, que también ha sido utilizada en ataques similares observados por Microsoft a finales de 2024. En agosto de 2024, investigadores de la empresa de ciberseguridad ASEC ya habían reportado que Godzilla se estaba desplegando en entornos ASP.NET en ataques de deserialización de ViewState dirigidos a empresas del sector financiero. Mandiant señala que el atacante que comprometió instancias de KnowledgeDeliver ejecutó comandos para escalar su control sobre el sistema de archivos del servidor web, lo que le permitió modificar un archivo JavaScript de la aplicación con código que solicitaba a los usuarios instalar un "plugin de autenticación de seguridad" y cargar un script malicioso desde un dominio bajo su control.

Durante el último año, los hackers han utilizado claves de máquina mal aseguradas en ataques de deserialización de ViewState dirigidos a plataformas web de varios productos. En marzo del año pasado, atacantes abusaron de una clave de máquina fija para crear un payload malicioso que permitió el acceso a servidores de intercambio seguro de archivos de Gladinet CentreStack. En julio de 2025, hackers comprometieron 85 servidores de Microsoft SharePoint tras robar la clave de máquina para crear payloads de ViewState maliciosos firmados. Actores patrocinados por estados también utilizaron ataques de deserialización de ViewState para desplegar una herramienta de reconocimiento llamada WeepSteel en servidores Sitecore que exponían la clave de máquina ASP.NET.

image
image
article image
article image