Cleo vuelve a estar en la mira: ya funciona un exploit para Harmony y watchTowr prevé ataques

Cleo vuelve a estar en la mira: ya funciona un exploit para Harmony y watchTowr prevé ataques

Código publicado convirtió una nueva vulnerabilidad de Harmony de teoría en un exploit listo para usar.

image

Cleo Harmony volvió a encontrarse en una situación peligrosa. Para una vulnerabilidad reciente en la plataforma corporativa de transferencia de archivos ya existe un exploit funcional, y el equipo watchTowr pudo reproducir el ataque y considera que los intentos reales de intrusión pueden comenzar en cualquier momento.

El problema recibió el identificador CVE-2026-84115 y afecta a Cleo Harmony en las versiones desde la 5.8.1.0 hasta la 5.8.1.10. Según CVSS 3.1 la vulnerabilidad obtuvo 8,3 puntos sobre 10. El ataque puede realizarse de forma remota sin interacción del usuario, y el código publicado ya permite comprobar la brecha en la práctica.

La debilidad está relacionada con el manejo de tokens JWT y la asignación de privilegios. Los investigadores de Armadin determinaron que Harmony emite a los usuarios regulares tokens JWT de actualización con un tipo de acceso excesivamente alto, y luego puede buscar la cuenta indicada en el token en un almacén separado de administradores. Si hay una coincidencia, la aplicación acepta al usuario como administrador sin la comprobación habitual de la contraseña.

El hallazgo formó parte de una cadena más amplia. Armadin también descubrió CVE-2026-84114, que permite eludir la verificación SAML mediante envoltura de firma XML (XML Signature Wrapping). Los investigadores lograron escalar desde una cuenta con permisos mínimos hasta el acceso administrativo completo en solo cuatro solicitudes. Tras tomar el control del panel, el mecanismo integrado Actions permitía ejecutar comandos en nombre de la cuenta de sistema con la que se ejecuta Cleo.

Cleo corrigió ambos errores en Harmony 5.8.1.11, publicada el 15 de mayo de 2026. En las notas de la versión la compañía se limitó a una formulación sobre mejoras de seguridad no especificadas. Ahora también hay ramas más recientes disponibles, por lo que a los administradores de sistemas vulnerables les conviene no limitarse a la compilación mínimamente corregida y pasar a una versión actual y con soporte.

La mayor atención a Cleo se relaciona con el historial de la plataforma. En diciembre de 2024 el grupo Clop atacó a Cleo a través de otra vulnerabilidad en Harmony, VLTrader y LexiCom, tras lo cual los atacantes pasaron al robo masivo de datos corporativos. Los servidores de transferencia de archivos gestionada son especialmente atractivos para los extorsionadores, ya que a menudo se sitúan en el perímetro de la red y tienen acceso a documentos valiosos de varias organizaciones al mismo tiempo.

El equipo watchTowr ya verificó la explotación funcional de CVE-2026-84115 y calificó la vulnerabilidad de fácil de explotar. Los investigadores consideran la aparición de ataques prácticamente inevitable y no descartan que los primeros intentos ya hayan comenzado.

Al momento de la publicación no hay confirmaciones de explotación masiva de CVE-2026-84115 en redes reales. La aparición del código público reduce notablemente el tiempo que les queda a los propietarios de servidores Harmony sin actualizar.