Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Análisis de CVE-2025-21298: cómo OPSWAT MetaDefender protege contra los ataques de día cero

Por Stella Nguyen, directora sénior de marketing de productos
Última actualización:
Comparte esta publicación

Solo en enero de 2025, el NIST recibió la asombrosa cifra de 4.085 vulnerabilidades, lo que supuso un comienzo de año de riesgo excepcionalmente alto, a medida que se intensifica el aumento de las amenazas que se están explotando activamente. Entre ellas destaca la CVE-2025-21298, una vulnerabilidad de ejecución remota de código (RCE) de tipo «zero-click» en Microsoft Windows OLE con una puntuación CVSS de 9,8. Esta falla de seguridad permite a los atacantes comprometer los sistemas simplemente engañando a los usuarios para que obtengan una vista previa de un correo electrónico RTF malicioso en Outlook, sin necesidad de hacer clic.  

En este blog, analizamos en profundidad los detalles técnicos de esta vulnerabilidad y exploramos cómo OPSWAT MetaDefender Core mitiga este tipo de amenazas de día cero y ofrecemos recomendaciones prácticas para las empresas.

Comprender la vulnerabilidad

Aprovechamiento de una técnica de ataque «zero-click»

Un ataque «zero-click» aprovecha las vulnerabilidades del software para lanzar un ataque sin que el usuario tenga que intervenir. Esto significa que se puede instalar malware o llevar a cabo otras acciones maliciosas en el dispositivo de un usuario sin que este tenga que hacer clic en ningún enlace, abrir ningún archivo ni realizar ninguna acción, lo que lo convierte en un ataque especialmente peligroso y difícil de detectar.

Flujo del ataque CVE-2025-21298

Diagrama que ilustra el flujo del ataque «zero-click» CVE-2025-21298, que aprovecha una vulnerabilidad de OLE en Windows
Flujo del ataque CVE-2025-21298

La vulnerabilidad se encuentra en el sistema OLE de Windows, concretamente en el ole32.dll de la biblioteca UtOlePresStmToContentsStm función. Esta función se encarga de la conversión de datos dentro de las estructuras de almacenamiento OLE, pero presenta un fallo de corrupción de memoria que los atacantes pueden aprovechar para ejecutar código arbitrario.

El atacante envía por correo electrónico un documento RTF especialmente diseñado que contiene objetos OLE maliciosos. Una vez que llega al sistema de la víctima, el cliente de correo electrónico procesa el archivo adjunto cuando el destinatario abre o previsualiza el mensaje en Microsoft Outlook. El sistema OLE de Windows interactúa con los objetos incrustados, aprovechando la vulnerabilidad UtOlePresStmToContentsStm función para el procesamiento OLE.

Durante esta fase, la función intenta convertir datos dentro de las estructuras de almacenamiento OLE, lo que provoca una corrupción de memoria. Esta corrupción de memoria permite la ejecución remota de código (RCE), lo que otorga a los atacantes la capacidad de ejecutar comandos arbitrarios en el sistema afectado con los mismos privilegios que el usuario actual.

Ya se ha publicado en GitHub un código de prueba de concepto para CVE-2025-21298 que permite reproducir este ataque.  

Prevención de vulnerabilidades de día cero con OPSWAT MetaDefender Core

Las vulnerabilidades de día cero representan las amenazas más graves en el ámbito de la ciberseguridad actual, ya que surgen de forma inesperada y pueden ser explotadas antes de que los proveedores tengan tiempo de publicar parches. Estas fallas críticas suelen permitir el compromiso inmediato del sistema, lo que deja a los defensores muy poco tiempo para reaccionar. CVE-2025-21298 es una vulnerabilidad de día cero especialmente peligrosa. 

OPSWAT MetaDefender Core sitúa a la vanguardia de la detección y prevención de amenazas avanzadas, ofreciendo un enfoque de seguridad multicapa que resulta especialmente eficaz contra ataques de día cero como el CVE-2025-21298. Aprovecha Metascan™ Multiscanning, la tecnología Deep CDR™ y Adaptive Sandbox para detectar y neutralizar las amenazas antes de que puedan llegar a los sistemas críticos.

Gráfico que muestra cómo MetaDefender Core las amenazas de día cero CVE-2025-21298 en entornos empresariales
Mitiga el riesgo de CVE-2025-21298 con MetaDefender Core

Como primera línea de defensa, Metascan Multiscanning el archivo adjunto del correo electrónico que contiene el archivo RTF malicioso. Cinco de los 34 motores son capaces de detectar CVE-2025-21298.

Multiscanning de Metascan Multiscanning que detecta CVE-2025-21298 en archivos adjuntos de correo electrónico
Detecta CVE-2025-21298 con Multiscanning de Metascan

A continuación, la tecnología Deep CDR™ desinfecta los archivos de forma proactiva eliminando los elementos potencialmente maliciosos, al tiempo que se mantiene la funcionalidad del archivo. Para mitigar los riesgos asociados al CVE-2025-21298, activamos primero la opción «Eliminar objetos incrustados» para RTF en el panel de configuración de la tecnología Deep CDR™.

Captura de pantalla del panel de configuración de la tecnología Deep CDR™ con la opción «Eliminar objeto incrustado» activada para archivos RTF
Activa la opción «Eliminar objeto incrustado» en la configuración de Deep CDR™ Technology

Una vez activada, la tecnología Deep CDR™ identifica este objeto incrustado como un nodo sospechoso y elimina el RTF.

Resultado del análisis que muestra el archivo marcado como infectado y el objeto incrustado eliminado por la tecnología Deep CDR™
Resultado del análisis: «infectado», con el objeto eliminado

Mientras que la tecnología Deep CDR™ se centra en la eliminación de objetos maliciosos y la desinfección de archivos, Adaptive Sandbox una capa adicional de protección mediante el uso de la detonación basada en emulación para analizar comportamientos maliciosos e IOC (indicadores de compromiso). 

Recomendaciones para la implementación

  1. Implemente la tecnología Deep CDR™ en las pasarelas de correo electrónico para depurar todos los archivos entrantes que contengan archivos RTF incrustados. 
  2. Configura Adaptive Sandbox analizar de forma segura los archivos sospechosos antes de su entrega. 
  3. Implemente un sistema de vigilancia exhaustivo para detectar posibles intentos de explotación.

¿Por qué las empresas confían en OPSWAT Advanced Threat Detection prevención Advanced Threat Detection ?

Organizaciones de diversos sectores, entre ellos el financiero, el sanitario y el de infraestructuras críticas, confían en OPSWAT MetaDefender Core :

  • Protección contra amenazas de día cero líder en el sector: medidas de seguridad avanzadas como la tecnología Deep CDR™ ySandbox Adaptive Sandbox una defensa sin igual frente a las amenazas emergentes.
  • Apoyo al cumplimiento normativo: OPSWAT facilitan el cumplimiento de normas de seguridad como el RGPD, la HIPAA y el NIST, garantizando la aplicación de políticas estrictas de limpieza de archivos.
  • Integración perfecta con la infraestructura de seguridad existente: MetaDefender Core con sistemas SIEM, cortafuegos y plataformas de protección de terminales para ofrecer una detección y prevención integrales de amenazas.
  • Escalabilidad para entornos empresariales: Diseñado para gestionar grandes volúmenes de datos, garantizando la seguridad sin comprometer el rendimiento.

Reflexiones finales

El CVE-2025-21298 supone una grave amenaza para las organizaciones, pero con medidas de seguridad proactivas, las empresas pueden evitar brechas de seguridad catastróficas. OPSWAT MetaDefender Core, con su tecnología Deep CDR™, Metascan Multiscanning ySandbox Adaptive , ofrece una protección de vanguardia contra los exploits de día cero. Al implementar estrategias de seguridad multicapa y aprovechar las tecnologías avanzadas de prevención de amenazas OPSWAT, las organizaciones pueden neutralizar eficazmente las ciberamenazas emergentes y proteger sus activos críticos.

¿Te interesa OPSWAT MetaDefender Core?

¿Te interesa OPSWAT MetaDefender Core?

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.