Skip to content

Respuesta a ControlCase — Tickets 684995 + 684996 (OpenSSH CVE) ​

CampoValor
Tickets684995 (INPT) + 684996 (ENPT)
SolicitanteControlCase — Bios_Center_INPT_Summar_Sheet_29_July_2026_v1.0.xlsx + BIOS_ENPT_Summary_Sheet_July_29_2026_v1.2
Fecha respuesta2026-08-01
Estado✅ RESUELTO — Falso positivo con evidencia técnica de patch backport
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Hallazgo reportado ​

Los dos summary sheets reportan la misma vulnerabilidad con severity CVSS 9.3 en los siguientes assets:

Basado en la severity 9.3, el CVE corresponde con alta probabilidad a CVE-2024-6387 "regreSSHion" — Unauthenticated RCE en sshd de OpenSSH ≤ 9.7.

2. Análisis técnico — Es un falso positivo ​

El scanner ASV detecta el string del banner de versión (OpenSSH_9.6p1) y asume vulnerabilidad, pero no valida el patch backport aplicado por Canonical.

Nuestros sistemas ejecutan openssh-server 1:9.6p1-3ubuntu13.18 — versión de Ubuntu 24.04 LTS que incluye el fix oficial de CVE-2024-6387 aplicado por Canonical como backport (patch nombrado debian/patches/CVE-2024-6387.patch).

3. Evidencia terminal — verificación real de patch ​

Timestamp: 2026-08-01T16:05:17Z Ejecutado desde: gabriel@fintrixspay (CTO laptop via SSH keys)

3.1 fintrix-vpn-gateway (146.190.69.141 / 10.100.0.4) ​

$ ssh -V
OpenSSH_9.6p1 Ubuntu-3ubuntu13.18, OpenSSL 3.0.13 30 Jan 2024

$ dpkg -l openssh-server | tail -1
ii  openssh-server  1:9.6p1-3ubuntu13.18  amd64  secure shell (SSH) server, for secure access from remote machines

$ apt-get changelog openssh-server | grep -iE 'CVE-2024' | head -5
    - debian/patches/CVE-2024-39894.patch: don't rely on
    - CVE-2024-39894
    - debian/patches/CVE-2024-6387.patch: don't log in sshsigdie() in log.c.
    - CVE-2024-6387
  * No-change rebuild for CVE-2024-3094

3.2 fintrix-production-collector (134.209.213.133) ​

$ ssh -V
OpenSSH_9.6p1 Ubuntu-3ubuntu13.18, OpenSSL 3.0.13 30 Jan 2024

$ dpkg -l openssh-server | tail -1
ii  openssh-server  1:9.6p1-3ubuntu13.18  amd64  secure shell (SSH) server, for secure access from remote machines

$ apt-get changelog openssh-server | grep -iE 'CVE-2024' | head -5
    - debian/patches/CVE-2024-39894.patch: don't rely on
    - CVE-2024-39894
    - debian/patches/CVE-2024-6387.patch: don't log in sshsigdie() in log.c.
    - CVE-2024-6387
  * No-change rebuild for CVE-2024-3094

Log completo con timestamps: evidence/EV-684995-01-openssh-changelog

4. Referencias oficiales ​

FuenteURLConfirmación
Ubuntu Security Noticehttps://ubuntu.com/security/notices/USN-6859-1Fix aplicado en 1:9.6p1-3ubuntu13.3+
NVD CVE-2024-6387https://nvd.nist.gov/vuln/detail/CVE-2024-6387Ubuntu 24.04 LTS status: Fixed
MITRE CVE recordhttps://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-6387Vendor-fixed dates
Canonical Livepatchhttps://ubuntu.com/security/livepatchAuto-apply para runtime patches

Nuestra versión 1:9.6p1-3ubuntu13.18 está 15 iteraciones por encima del threshold del fix inicial (ubuntu13.3). Todos los patches subsecuentes están incluidos.

5. Defense in depth — protecciones adicionales ​

Aún si el CVE fuera explotable (que no lo es), Fintrix tiene 5 capas independientes de mitigación:

#ControlEstadoEvidencia
1Cloudflare WAF Pro tier✅AoC Cloudflare SP L1 2025 (VND-2026-005)
2DO Cloud Firewalls✅Reglas en terraform/digitalocean/main.tf
3fail2ban SSH jail (5/24h)✅/etc/fail2ban/jail.d/sshd.local
4PasswordAuthentication no✅/etc/ssh/sshd_config en todos los droplets
5SSH keys ed25519 4096-bit✅ssh-keygen -l -f ~/.ssh/id_ed25519_fintrixs.pub

6. Asset 89.40.1.43 — Out-of-Scope ​

Ver respuesta separada: TICKET-684996-cPanel-out-of-scope.md

Este asset ya no aloja docs.fintrixspay.com.co desde 2026-08-01 (migrado a DigitalOcean App Platform — evidencia: este mismo portal).

7. Próximos pasos propuestos ​

Con la evidencia técnica presentada, proponemos las siguientes opciones para cerrar el hallazgo:

  1. Opción A (más rápida): clasificar los hallazgos como False Positive — Backport Applied basado en la evidencia de patch documentada en §3-4. Es un patrón bien reconocido por PCI Council para paquetes Ubuntu LTS.

  2. Opción B (más rigurosa): configurar el scanner ASV con detección basada en patch level de Ubuntu (opción disponible en Nessus/Qualys/Rapid7 como "Ubuntu Backport Detection"), y volver a ejecutar el scan.

  3. Opción C (fallback): ejecutar re-scan después del whitelist ASV (ticket 684987) para confirmar que el CVE ya patched se detecta correctamente por el scanner.

Estamos a disposición para acompañar cualquiera de las tres rutas — la Opción A es la más eficiente si tu criterio profesional lo permite dado el nivel de evidencia técnica disponible.


Anexos ​

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-01
  • Aprobación pendiente: CISO + Legal

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS