Un fallo lógico inadvertido convirtió una sólida idea arquitectónica en un riesgo

Los sistemas de acceso remoto sin puertos abiertos deben reducir la superficie de ataque, pero un error en la comprobación de permisos puede devolver el riesgo al nivel de la aplicación. Un especialista de UltraViolet Cyber detectó dos vulnerabilidades en el demonio en C sshnpd de la plataforma Atsign NoPorts, que juntas podían permitir al propietario de cualquier identidad atSign válida obtener acceso no autorizado por SSH.
NoPorts no publica el servicio SSH en la red, sino que establece una sesión cifrada a través de la infraestructura de retransmisión tras la verificación criptográfica del remitente. En la implementación vulnerable en C, el mensaje se autenticaba, sin embargo el demonio no comparaba el remitente con la lista de gestores de confianza antes de procesar las solicitudes de sesión, SSH y túnel.
La segunda falla se manifestaba al iniciar el demonio con la bandera -s, que permite la transmisión de claves públicas SSH. La función debía comprobar el prefijo válido de la clave, pero debido a varios errores la comparación funcionaba al revés: los datos no adecuados se consideraban correctos. Como resultado, el material enviado por un atacante podía llegar al código que escribe la clave en authorized_keys.
La combinación de las dos fallas creaba una cadena técnicamente posible. El propietario de cualquier identidad atSign válida podía solicitar una sesión sin privilegios administrativos, enviar su clave SSH, lograr que se escribiera en authorized_keys y luego, a través del retransmisor de NoPorts, conectarse a localhost:22 con la clave añadida. No fue necesario robar contraseñas, corromper memoria ni modificar el protocolo.
El problema afectaba especialmente a sistemas donde NoPorts se usaba precisamente para evitar conexiones SSH entrantes, VPN e interfaces de gestión abiertas. Un escaneo de red habitual no habría detectado tal vulnerabilidad, ya que el punto débil residía en la lógica de tratamiento de mensajes. UltraViolet Cyber describe la cadena técnica y no reporta ataques confirmados en entornos reales.
Atsign recibió el aviso el 21 de agosto y lanzó una versión corregida el 25 de agosto de 2026, la solicitud de asignación de CVE aún está en revisión. UltraViolet Cyber recomienda actualizar con urgencia el demonio en C, comprobar la versión instalada, revisar authorized_keys en busca de claves desconocidas y verificar la lista --manager. Para sistemas de este tipo, también se recomienda comprobar que a los usuarios sin los permisos necesarios se les deniegue el acceso.