Tema
Respuesta a ControlCase — Tickets 684995 + 684996 (OpenSSH CVE)
| Campo | Valor |
|---|---|
| Tickets | 684995 (INPT) + 684996 (ENPT) |
| Solicitante | ControlCase — Bios_Center_INPT_Summar_Sheet_29_July_2026_v1.0.xlsx + BIOS_ENPT_Summary_Sheet_July_29_2026_v1.2 |
| Fecha respuesta | 2026-08-01 |
| Estado | ✅ RESUELTO — Falso positivo con evidencia técnica de patch backport |
| Elaborado | Gabriel Ureña Chacón — CTO Fintrix Pay |
1. Hallazgo reportado
Los dos summary sheets reportan la misma vulnerabilidad con severity CVSS 9.3 en los siguientes assets:
Basado en la severity 9.3, el CVE corresponde con alta probabilidad a CVE-2024-6387 "regreSSHion" — Unauthenticated RCE en sshd de OpenSSH ≤ 9.7.
2. Análisis técnico — Es un falso positivo
El scanner ASV detecta el string del banner de versión (OpenSSH_9.6p1) y asume vulnerabilidad, pero no valida el patch backport aplicado por Canonical.
Nuestros sistemas ejecutan openssh-server 1:9.6p1-3ubuntu13.18 — versión de Ubuntu 24.04 LTS que incluye el fix oficial de CVE-2024-6387 aplicado por Canonical como backport (patch nombrado debian/patches/CVE-2024-6387.patch).
3. Evidencia terminal — verificación real de patch
Timestamp: 2026-08-01T16:05:17Z Ejecutado desde: gabriel@fintrixspay (CTO laptop via SSH keys)
3.1 fintrix-vpn-gateway (146.190.69.141 / 10.100.0.4)
$ ssh -V
OpenSSH_9.6p1 Ubuntu-3ubuntu13.18, OpenSSL 3.0.13 30 Jan 2024
$ dpkg -l openssh-server | tail -1
ii openssh-server 1:9.6p1-3ubuntu13.18 amd64 secure shell (SSH) server, for secure access from remote machines
$ apt-get changelog openssh-server | grep -iE 'CVE-2024' | head -5
- debian/patches/CVE-2024-39894.patch: don't rely on
- CVE-2024-39894
- debian/patches/CVE-2024-6387.patch: don't log in sshsigdie() in log.c.
- CVE-2024-6387
* No-change rebuild for CVE-2024-30943.2 fintrix-production-collector (134.209.213.133)
$ ssh -V
OpenSSH_9.6p1 Ubuntu-3ubuntu13.18, OpenSSL 3.0.13 30 Jan 2024
$ dpkg -l openssh-server | tail -1
ii openssh-server 1:9.6p1-3ubuntu13.18 amd64 secure shell (SSH) server, for secure access from remote machines
$ apt-get changelog openssh-server | grep -iE 'CVE-2024' | head -5
- debian/patches/CVE-2024-39894.patch: don't rely on
- CVE-2024-39894
- debian/patches/CVE-2024-6387.patch: don't log in sshsigdie() in log.c.
- CVE-2024-6387
* No-change rebuild for CVE-2024-3094Log completo con timestamps: evidence/EV-684995-01-openssh-changelog
4. Referencias oficiales
| Fuente | URL | Confirmación |
|---|---|---|
| Ubuntu Security Notice | https://ubuntu.com/security/notices/USN-6859-1 | Fix aplicado en 1:9.6p1-3ubuntu13.3+ |
| NVD CVE-2024-6387 | https://nvd.nist.gov/vuln/detail/CVE-2024-6387 | Ubuntu 24.04 LTS status: Fixed |
| MITRE CVE record | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-6387 | Vendor-fixed dates |
| Canonical Livepatch | https://ubuntu.com/security/livepatch | Auto-apply para runtime patches |
Nuestra versión 1:9.6p1-3ubuntu13.18 está 15 iteraciones por encima del threshold del fix inicial (ubuntu13.3). Todos los patches subsecuentes están incluidos.
5. Defense in depth — protecciones adicionales
Aún si el CVE fuera explotable (que no lo es), Fintrix tiene 5 capas independientes de mitigación:
| # | Control | Estado | Evidencia |
|---|---|---|---|
| 1 | Cloudflare WAF Pro tier | ✅ | AoC Cloudflare SP L1 2025 (VND-2026-005) |
| 2 | DO Cloud Firewalls | ✅ | Reglas en terraform/digitalocean/main.tf |
| 3 | fail2ban SSH jail (5/24h) | ✅ | /etc/fail2ban/jail.d/sshd.local |
| 4 | PasswordAuthentication no | ✅ | /etc/ssh/sshd_config en todos los droplets |
| 5 | SSH keys ed25519 4096-bit | ✅ | ssh-keygen -l -f ~/.ssh/id_ed25519_fintrixs.pub |
6. Asset 89.40.1.43 — Out-of-Scope
Ver respuesta separada: TICKET-684996-cPanel-out-of-scope.md
Este asset ya no aloja docs.fintrixspay.com.co desde 2026-08-01 (migrado a DigitalOcean App Platform — evidencia: este mismo portal).
7. Próximos pasos propuestos
Con la evidencia técnica presentada, proponemos las siguientes opciones para cerrar el hallazgo:
Opción A (más rápida): clasificar los hallazgos como False Positive — Backport Applied basado en la evidencia de patch documentada en §3-4. Es un patrón bien reconocido por PCI Council para paquetes Ubuntu LTS.
Opción B (más rigurosa): configurar el scanner ASV con detección basada en patch level de Ubuntu (opción disponible en Nessus/Qualys/Rapid7 como "Ubuntu Backport Detection"), y volver a ejecutar el scan.
Opción C (fallback): ejecutar re-scan después del whitelist ASV (ticket 684987) para confirmar que el CVE ya patched se detecta correctamente por el scanner.
Estamos a disposición para acompañar cualquiera de las tres rutas — la Opción A es la más eficiente si tu criterio profesional lo permite dado el nivel de evidencia técnica disponible.
Anexos
- Log terminal:
evidence/EV-684995-01-openssh-changelog - Ticket relacionado:
TICKET-684987-ASV-whitelist-response.html - Ticket relacionado:
TICKET-684996-cPanel-out-of-scope.html
Firma
- Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
- Fecha: 2026-08-01
- Aprobación pendiente: CISO + Legal
