Domingo, 16 de agosto 2026

Mastodon resuelve un bug que permitía hacerse pasar por usuarios y tomar el control de sus cuentas

Mastodon anunció que halló la solución recientemente a una falla de seguridad que permitía a los ciberdelincuentes hacerse pasar por otros usuarios de la plataforma.

Estas personas suplantaban su identidad para apoderarse de sus cuentas.

Nacida en 2016, Mastodon es una plataforma de ‘microblogging’ de código abierto, descentralizada y basada en el protocolo ActivityPub y servidores independientes.

Esta, según detallan, nació para que cada uno de ellos contara con sus propios administradores y normas de la comunidad.

La plataforma registró recientemente una brecha de seguridad, identificada como CVE-2024-23832 por la base de datos nacional de vulnerabilidades estadounidense (NVD).

ACONSEJAN ACTUALIZAR PARA EVITAR RIESGOS

Se trata de un hallazgo que permite a los atacantes “hacerse pasar por cualquier cuenta remota y apoderarse de ella”, según ha compartido la institución en su pagina web.

El fundador y director ejecutivo de Mastodon, Eugen Rochko, confirmó a través de GitHub que todas las versiones de Mastodon anteriores a la 3.5.17 son vulnerables.

Le siguen dichos pasos las versiones 4.0.x anteriores a la 4.0.13, la versión 4.1.x anteriores a la 4.1.13 y las versiones 4.2.x anteriores a la 4.2.5.

Debido a que la plataforma solucionó este problema, se aconseja que los usuarios de la plataforma la actualicen con la versión 4.2.5 e iteraciones posteriores.

Dicha recomendación es para que puedan protegerse de este riesgo de seguridad.

Por su parte, Mastodon ocultó detalles técnicos relacionados con este incidente para evitar la explotación activa de la vulnerabilidad.

No obstante, espera hacer más comentarios sobre lo sucedido a partir del día 15 de febrero.

Puntualmente aquella fecha, señalan, será “cuando los administradores tengan algo de tiempo para actualizar” sus correspondientes versiones de la plataforma.

ACTUALIZAR VERSIONES VULNERABLES

Desde Bleeping Computer apuntó, por su parte, que Mastodon optó por alertar a los usuarios de su comunidad de la necesidad de actualizar versiones vulnerables a través de un ‘banner’.

El mismo se encuentra situado en la pantalla de inicio de la plataforma.

Este medio también recordó que en julio de 2023 el equipo de seguridad de la plataforma solucionó otro error crítico identificado como CVE-2023- 36460 y denominado ‘TootRoot’.

Se trató de una alteración que permitía a los atacantes enviar ‘toots’ (las publicaciones en Mastodon, el equivalente a los tuits de X), capaces de distribuir ‘webshells’ en las instancias puntos de ataque.

Los ciberdelincuentes podían aprovechar esta falla para comprometer los servidores de Mastodon.

Esto permitía acceder a información confidencial de los usuarios, comunicaciones y puertas traseras o ‘backdoors’.

Compartir este artículo