Google y Microsoft no pagaron por estas fallas de nube

· 2 min de lectura · Ciberseguridad
Google y Microsoft no pagaron por estas fallas de nube

Un investigador descubrio fallas tipo confused deputy en Google Cloud y Microsoft Azure que permiten escalar privilegios.

El investigador de seguridad Justin O'Leary reveló dos vulnerabilidades de tipo "confused deputy" que afectan tanto a Microsoft Azure como a Google Cloud Platform, un tipo de falla que permite a un atacante escalar privilegios administrativos y sortear los controles de acceso de ambas nubes, según reporta Dark Reading.

Una falla de tipo "confused deputy" ocurre cuando un servicio recibe una solicitud de una entidad externa, pero no preserva el origen legítimo de esa solicitud y termina reenviándola a terceros como si fuera propia, lo que permite a un atacante obtener permisos que nunca debió recibir. En Azure, la falla se ubica en la herramienta de respaldo de Kubernetes Service, capaz de otorgar acceso de administrador de clúster. En Google Cloud, el problema se encuentra en Config Connector, y permite a un usuario convertirse en propietario de toda la organización dentro de la plataforma.

O'Leary reportó ambas vulnerabilidades directamente a los proveedores de nube, pero ninguna de las dos compañías las reconoció formalmente ni pagó una recompensa por su hallazgo, aunque Microsoft aparentemente corrigió la falla de Azure sin anunciarlo públicamente. El investigador señaló que estas vulnerabilidades ilustran un patrón de debilidades fundamentales en el diseño de permisos de las plataformas de nube, en lugar de tratarse de errores aislados y puntuales.

El antecedente de este tipo de falla se remonta a décadas en la historia de la seguridad informática, cuando el problema del "diputado confundido" se identificó por primera vez como una categoría estructural de vulnerabilidad en sistemas que delegan permisos entre distintos componentes. Su persistencia en plataformas de nube modernas, diseñadas explícitamente para gestionar identidad y acceso a gran escala, confirma que este tipo de error arquitectónico sigue siendo difícil de eliminar por completo incluso para los proveedores más grandes del mercado.

Para las empresas de tecnología en Latinoamérica que operan cargas de trabajo críticas sobre Azure o Google Cloud, el hallazgo confirma la necesidad de auditar de forma independiente la configuración de permisos entre servicios, en lugar de asumir que la arquitectura de seguridad del proveedor de nube elimina por completo este tipo de riesgo estructural.

Desde la perspectiva de next+, el caso confirma que ni siquiera los proveedores de nube más grandes del mundo están exentos de fallas de diseño fundamentales en sus sistemas de permisos, lo que obliga a las organizaciones que dependen de esa infraestructura a mantener una capa propia de verificación de accesos, en lugar de delegar esa responsabilidad por completo al proveedor.

Artículos relacionados