Skip to content

Respuesta al escaneo ASV — Agosto 2026 ​

CampoValor
DocumentoASV-RESP-2026-08
DestinatarioControlCase — equipo ASV
Fecha2026-08-12
AlcanceHoja de resultados ASV, pestañas «Summary Sheet» y «Section 3b»
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Resumen ​

El informe recoge 32 filas de hallazgo, que corresponden a nueve clases sobre seis direcciones. Tres clases son un falso positivo con evidencia técnica —las 18 filas de acceso por consola— y las seis restantes están remediadas: los servicios ya no aceptan conexiones o el certificado ha sido sustituido.

No queda ningún hallazgo con superficie activa.

Una de las clases remediadas, la de §4.1, no figuraba en la versión anterior de esta respuesta. Se detectó al revisar cómo se conecta el escáner y se añade por iniciativa propia.

Todas las verificaciones de este documento se realizaron contra los sistemas en producción en la fecha indicada, no sobre configuración declarada.

2. Estado por hallazgo ​

#HallazgoPuertosEstado verificado
1OpenSSH Authentication Bypass (0.0)22Falso positivo — §3.1
2OpenSSH Multiple Vulnerabilities (9.0)22Falso positivo — §3.1
3OpenSSH Multiple Vulnerabilities (7.5)22Falso positivo — §3.1
4TLS 1.0 habilitado (4.3)3389Remediado — servicio retirado, §3.2
5Birthday attacks / SWEET32 (5.0)3389Remediado — servicio retirado, §3.2
6Certificado — verificación de firma (6.4)3389Remediado — servicio retirado, §3.2
7Certificado autofirmado (6.4)8444Remediado — servicio retirado, §3.3
8Certificado — validez máxima / autofirmado / firma (6.4)443Remediado — dirección retirada, §4
9Certificado — validez máxima / firma en 134.199.178.138 (6.4)443Remediado — certificado predeterminado sustituido, §4.1

3. Justificación por hallazgo ​

3.1 Hallazgos de OpenSSH — falso positivo ​

Afecta a: 69.55.62.35, 134.122.120.116, 134.209.213.133, 143.244.165.55, 146.190.69.141, 178.128.145.200

Justificación: el escáner identifica la vulnerabilidad a partir de la cadena de versión anunciada por el servicio, sin comprobar si la distribución ha aplicado la corrección. Los sistemas ejecutan la versión de OpenSSH distribuida por Ubuntu 24.04 LTS, que incluye las correcciones aplicadas por el proveedor de la distribución manteniendo el número de versión original.

Esta es la práctica estándar de las distribuciones con soporte a largo plazo: la corrección se aplica sobre la versión existente en lugar de actualizar el número, precisamente para no romper compatibilidad.

Evidencia: verificación de la versión instalada y del registro de cambios del paquete, documentada previamente en la respuesta a los tickets 684995 y 684996. Se comprobó nuevamente el 2026-08-12: la versión anunciada sigue siendo la misma y sigue correspondiendo al paquete corregido.

Controles adicionales sobre el acceso remoto (independientes de este hallazgo): autenticación exclusivamente por clave, sin contraseña; bloqueo automático tras intentos fallidos; acceso administrativo restringido a la red privada y a la pasarela de acceso remoto en los sistemas donde aplica.

3.2 Hallazgos sobre el puerto 3389 — remediado ​

Afecta a: 143.244.169.114, 159.223.110.179

Situación encontrada: ambos sistemas tenían el servicio de escritorio remoto accesible desde cualquier origen. Se confirmó que el puerto respondía efectivamente.

Acción tomada (2026-08-07): el servicio se retiró de las reglas de acceso. No era necesario — son sistemas que se administran por consola de texto.

Verificación (2026-08-12): el puerto no acepta conexiones en ninguno de los dos sistemas, ni en sus direcciones alternativas.

Con el servicio retirado, los tres hallazgos asociados (versión de protocolo obsoleta, cifrado vulnerable y certificado) dejan de tener superficie.

3.3 Certificado autofirmado en el puerto 8444 — remediado ​

Afecta a: 129.212.199.127

Situación encontrada: este puerto exponía la interfaz de administración de la pasarela de API sin autenticación, devolviendo la configuración completa a cualquier solicitud. Se detectó durante la preparación del inventario de activos y se corrigió el mismo día.

Acción tomada (2026-08-07): la interfaz de administración dejó de publicarse externamente. La administración se realiza ahora exclusivamente desde dentro del entorno.

Verificación (2026-08-12): la dirección ya no existe y el puerto no responde.

Agradecemos que el escaneo lo recogiera. Aunque ya lo habíamos detectado por nuestra cuenta, su inclusión en el informe confirma la ventana de exposición y quedará documentada como tal.

4. Certificado en el puerto 443 — remediado ​

Afecta a: 129.212.199.126

El certificado que presentaba esa dirección era el autofirmado que la pasarela de API instala por defecto, con validez de veinte años, lo que explicaba simultáneamente los tres hallazgos reportados sobre ella.

Situación encontrada: el tráfico de producción no pasaba por esa dirección. Los nombres de dominio del servicio resuelven a otra, que presenta un certificado válido emitido por una autoridad reconocida y aplica las cabeceras de seguridad del entorno.

Esa segunda dirección era una publicación adicional de la pasarela que quedó activa por configuración inicial, sin ningún nombre de dominio apuntando a ella. Además de los hallazgos de certificado, constituía una vía de entrada que omitía las cabeceras de seguridad aplicadas en la entrada principal, incluida la que obliga al uso de transporte cifrado.

Acción tomada (2026-08-12): la dirección dejó de publicarse externamente. La pasarela sigue recibiendo el tráfico por la vía interna desde la entrada principal, que es como ya funcionaba.

Verificación: antes del cambio se tomó una línea base con transacciones reales contra el servicio de autenticación. Tras aplicarlo, las mismas transacciones responden igual y el panel de comercios sigue operativo. Los puertos 80 y 443 de esa dirección ya no aceptan conexiones y el certificado autofirmado no es accesible.

4.1 Certificado en el puerto 443 de 134.199.178.138 — remediado ​

Este hallazgo no figuraba en la versión anterior de esta respuesta y se añade por iniciativa propia.

Situación encontrada: el escaneo se realiza por dirección IP, que no indica el nombre del servicio solicitado. Sin ese dato, el controlador de entrada no encontraba ninguna regla que casara y servía su certificado autofirmado de fábrica, con validez hasta 2027. Las conexiones que sí indican el nombre —todo el tráfico real de clientes— recibían un certificado válido de autoridad reconocida.

Se hace constar que era un hallazgo real y no un falso positivo: ese certificado era alcanzable desde internet con independencia de cómo se conecten los clientes de producción.

Acción tomada (2026-08-12): el controlador pasa a servir como predeterminado un certificado emitido por autoridad reconocida, de modo que también lo reciben las conexiones que no indican nombre. Se renueva automáticamente cada 90 días, holgadamente dentro del máximo exigido.

Verificación tras el cambio:

Forma de conexiónCertificado
Por dirección IPAutoridad reconocida, validez 2026-07-26 a 2026-10-24
Por nombre de dominioSin cambios, verificación correcta en los tres dominios

Nota para el próximo escaneo: al conectar por dirección seguirá apareciendo una discrepancia de nombre, inherente al alojamiento por nombre y inevitable escaneando por IP. Las dos condiciones reportadas —validez excesiva y firma no verificable— quedan resueltas.

Con ello, la totalidad de los hallazgos del informe queda sin superficie activa o justificada como falso positivo.

Nota sobre el alcance del próximo escaneo: esta dirección deja de existir como punto de entrada. Queda una única dirección publicada para el servicio, con certificado emitido por autoridad reconocida. Agradecemos que se refleje en la actualización del alcance.

5. Sección 3b — Declaraciones solicitadas ​

5.1 Dispositivo de balanceo detectado ​

Direcciones señaladas: 129.212.199.126 y 134.199.178.138, puertos 80 y 443.

Confirmación: ambas correspondían a balanceadores del entorno, y la configuración detrás de ellos está sincronizada.

Cambio posterior al escaneo: 129.212.199.126 dejó de publicarse el 2026-08-12 por lo descrito en §4. En el alcance actual queda un único balanceador publicado, 134.199.178.138.

Corrección del 2026-08-12

Una versión anterior de este documento afirmaba que esa dirección presentaba un certificado emitido por autoridad reconocida. Eso solo era cierto para las conexiones que indican el nombre del servicio. El escaneo se realiza por dirección IP, que no lo indica, y en ese caso el controlador de entrada servía su certificado autofirmado de fábrica. Era un hallazgo real y así se recoge en §4.1.

Fundamento: las instancias detrás de cada balanceador se despliegan desde una misma definición versionada en el repositorio, mediante un proceso automatizado que aplica la misma imagen y la misma configuración a todas ellas. No existe configuración manual por instancia. Cualquier divergencia sería visible como diferencia entre lo desplegado y lo declarado.

Adicionalmente, los sistemas del entorno se someten a escaneo interno de vulnerabilidades conforme al requisito correspondiente, con independencia de lo que alcance el escaneo externo.

5.2 Servicio de acceso remoto o administración detectado ​

Direcciones señaladas con acceso remoto por consola de texto (puerto 22):69.55.62.35, 134.122.120.116, 134.209.213.133, 143.244.165.55, 146.190.69.141, 178.128.145.200

Direcciones señaladas con escritorio remoto (puerto 3389):143.244.169.114, 159.223.110.179


Sobre el escritorio remoto (puerto 3389): el servicio ha sido retirado de ambos sistemas, según se describe en §3.2. No se requiere declaración de controles porque el servicio ya no existe en el alcance.


Sobre el acceso por consola de texto (puerto 22) — declaración de necesidad y controles:

Necesidad de negocio: es el único medio de administración de los sistemas que no se ejecutan sobre la plataforma de contenedores — el clúster de gestión de claves criptográficas, la pasarela de acceso remoto, el gestor de credenciales interno y los sistemas de recolección de registros. Sin él no es posible aplicar actualizaciones de seguridad ni responder a incidentes en esos sistemas.

Declaración de controles implementados:

Control solicitadoImplementación
Cambio de configuración por defectoAutenticación por contraseña deshabilitada; acceso exclusivamente mediante par de claves criptográficas
Contraseñas únicas por clienteNo aplica — no se emplean contraseñas para este acceso
Restricción por origenEn los sistemas de herramientas de cumplimiento, el acceso está limitado a la red privada y a la pasarela de acceso remoto. En el resto, restringido por reglas de cortafuegos en dos capas
Autenticación robustaClaves criptográficas de curva elíptica, individuales por administrador, sin claves compartidas
Bloqueo tras intentos fallidosBloqueo automático del origen tras varios intentos, con vigencia prolongada
Transmisión cifradaProtocolo cifrado de extremo a extremo, sin alternativa en claro
Conexión previa a red privada virtualImplementado en los sistemas de herramientas de cumplimiento; el resto se administra a través de la pasarela dedicada
Registro de actividadToda sesión y todo intento fallido se registran y se envían al sistema de correlación de eventos
Acceso restringido a personal autorizadoLimitado al responsable técnico; no se comparte con terceros ni con integradores

Cambios aplicados durante esta ventana de escaneo: en los dos sistemas de herramientas de cumplimiento, el acceso por consola de texto estaba admitido desde cualquier origen. Se restringió a la red privada y a la pasarela de acceso remoto el 2026-08-07.

6. Nota sobre el momento de las verificaciones ​

Varios de los hallazgos de este informe corresponden a exposiciones que fueron corregidas entre la fecha del escaneo y la de esta respuesta, como parte de una revisión de inventario de activos realizada el 2026-08-07.

No se trata de correcciones motivadas por el informe, sino de trabajo concurrente. Se señala para que el equipo ASV pueda contrastar fechas si lo considera necesario, y quedamos a disposición para un nuevo escaneo que confirme el estado actual.

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-12

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS