BookinglyTech News
Ciberseguridad

917.080 controladores de gestión fuera de banda siguen expuestos en el puerto 623

Un escaneo de ZoomEye devolvió 917.080 activos con el puerto 623 abierto el 23 de septiembre de 2026. IPMI vive por debajo del sistema operativo, así que ningún firewall de host lo cubre.

3 min de lecturaDev.to0 vistas

Una consulta con el filtro port="623" contra el índice de ZoomEye devolvió 917.080 activos con ese puerto a la escucha el 23 de septiembre de 2026. El 623 es el puerto de IPMI sobre red, el protocolo que hablan los baseboard management controllers y sus equivalentes en cabinas de almacenamiento y equipos de red. Traducido: hay una cantidad enorme de controladores de gestión alcanzables desde redes que no controlamos.

Por qué el fuera de banda rompe el modelo de riesgo

El servicio corre por debajo del sistema operativo. No lo filtra el firewall del host ni lo limitan las políticas de acceso del propio SO. Eso, que es exactamente lo que lo hace útil cuando la máquina no arranca, es también lo que lo deja fuera de los controles de siempre: un sistema operativo parcheado y endurecido no protege al controlador que tiene debajo, y la monitorización basada en agente rara vez ve qué hace ese controlador. Quien consigue acceso puede apagar el host, montar medios virtuales para arrancar otra imagen, leer memoria a través de la interfaz del host o reflashear el firmware sin que el sistema operativo se entere. La revisión de exposición de este componente es una revisión de red, porque es la única capa donde existe el control.

A eso se suma la vida útil. Un servidor comprado hace ocho años puede seguir con el firmware original, y su controlador sigue en el inventario aunque el sistema operativo se haya reinstalado varias veces. Muchas veces lo lleva el equipo de instalaciones o de hardware, no el de seguridad, y por eso no entra en la agenda de las revisiones.

Qué sostiene la cifra y qué no

El dato sostiene una conclusión: hay un número considerable de controladores accesibles desde redes no confiables, suficiente como para que escanear el 623 sea rutina, y probablemente son muchas las organizaciones que nunca han enumerado los suyos. Lo que no dice es casi todo lo demás. El puerto no distingue implementaciones: cada fabricante aplica el protocolo a su manera. No indica si hay credenciales fuertes o los valores por defecto del proveedor, y entre esos dos estados está la diferencia entre un riesgo gestionable y uno crítico. Tampoco revela la antigüedad del firmware, que se actualiza por un proceso distinto al del sistema operativo, ni la posición en red: un controlador accesible solo desde una red de gestión dedicada y otro expuesto en la red de oficina cuentan igual en el recuento.

La secuencia de trabajo no tiene misterio, y no por repetida deja de incumplirse. Inventariar controladores, no servidores: la pregunta es qué baseboard o service processors existen, que no es lo mismo que qué servidores hay en el registro de activos. Comprobar que ningún puerto de gestión es alcanzable desde una red de propósito general; donde haga falta acceso remoto, red de gestión dedicada o jump host con autenticación fuerte. Cambiar las credenciales por defecto, que es la acción con mejor relación entre riesgo eliminado y minutos invertidos. Seguir el firmware del controlador junto al ciclo de parches del sistema operativo, porque van por caminos distintos y suelen ir años por detrás. Y retirar el controlador cuando se retira el hardware: un servidor dado de baja con el BMC alimentado y un cable de red sigue siendo un sistema accesible.

Para calibrar qué firmware conviene mirar primero, el catálogo de vulnerabilidades explotadas conocidas de CISA sigue siendo el punto de partida razonable. Lo que queda por ver es cuántas de esas 917.080 direcciones pertenecen a organizaciones que creen tener su inventario cerrado.