Volver al inicio

Vulnerabilidad ZDI-CAN-30207 en Telegram: análisis CVSS 9.8

Vulnerabilidad zero-day ZDI-CAN-30207 descubierta en Telegram con CVSS 9.8. Vector de ataque permite RCE remota sin privilegios ni interacción. Desglose de métricas y recomendaciones para especialistas.

Zero-day en Telegram: ZDI-CAN-30207 con CVSS 9.8 y RCE
Advertisement 728x90

# Vulnerabilidad ZDI-CAN-30207 en Telegram: Análisis de CVSS v4 y Vector de Ataque

Zero Day Initiative ha publicado un aviso sobre una vulnerabilidad zero-day en Telegram identificada como ZDI-CAN-30207. El investigador de TrendAI Michael DePlante (izobashi) descubrió el problema, que obtiene 9.8/10 en CVSS v4. El vector de ataque AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H indica alto peligro: ejecución remota de código sin interacción del usuario.

La vulnerabilidad afecta a la confidencialidad (C:H), integridad (I:H) y disponibilidad (A:H), lo que apunta a una posible ejecución arbitraria de código. Telegram tiene 120 días para aplicar el parche según las reglas de ZDI, pero la criticidad podría acelerar la publicación.

Desglose del Vector de Ataque CVSS

El vector de ataque describe las características de la vulnerabilidad:

Google AdInline article slot
  • AV:N — Vector de Ataque: Red. La explotación es posible de forma remota a través de la red, sin acceso físico.
  • AC:L — Complejidad de Ataque: Baja. Baja complejidad—no se requieren condiciones especiales ni herramientas.
  • PR:N — Privilegios Requeridos: Ninguno. El ataque no requiere cuenta ni privilegios.
  • UI:N — Interacción del Usuario: Ninguna. No se necesita interacción de la víctima—solo recibir los datos.
  • S:U — Alcance: Sin cambios. El impacto se limita al componente vulnerable.
  • C:H/I:H/A:H — alto impacto en la tríada CIA.

Esta combinación hace que la vulnerabilidad sea ideal para ataques masivos: ejecución remota de código a través de la red sin necesidad de clics.

| CVSS Metric | Value | Description |

|-------------|--------|-------------|

Google AdInline article slot

| AV | N | Ataque de red |

| AC | L | Baja complejidad |

| PR | N | Sin privilegios |

Google AdInline article slot

| UI | N | Sin interacción |

| S | U | Alcance sin cambios |

| C/I/A | H | Alto impacto |

Evaluación de Criticidad y Consecuencias

La puntuación de 9.8/10 sitúa la vulnerabilidad en la categoría crítica (9.0–10.0). Para desarrolladores de nivel intermedio y senior, los puntos clave incluyen:

  • Potencial de RCE: C:H/I:H/A:H—conduce a ejecución arbitraria de código en el 99% de los casos.
  • Escala: Afecta a todas las plataformas de Telegram sin autenticación.
  • Ventana de tiempo: 120 días es el estándar de ZDI, pero Telegram podría actuar más rápido.
  • Mitigación: Evita enlaces o archivos sospechosos hasta que salga el parche; monitorea las actualizaciones.

No hay PoC públicas disponibles aún, lo que reduce el riesgo inmediato, pero su inclusión en ZDI indica una amenaza real.

Puntos Clave

  • Vulnerabilidad ZDI-CAN-30207 en Telegram con puntuación CVSS de 9.8 y vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Permite ejecución remota de código sin interacción del usuario.
  • Descubierta por Michael DePlante (TrendAI/izobashi) vía Zero Day Initiative.
  • Telegram tiene 120 días para corregirla; mantente atento a las actualizaciones.
  • Recomendación: Audita el tráfico de red y aplica parches de inmediato.

— Editorial Team

Advertisement 728x90

Leer después