VIGÍA Ciber
AltaVulnerabilidadtelecomunicacionesISPhogar/pymeEstados UnidosGlobal

Falla sin parchear en routers Calix permite exponer dispositivos internos a Internet

25 de agosto de 2026 · Por Erick Marin

Qué pasó

Investigadores de seguridad identificaron una vulnerabilidad sin parchear en los routers residenciales Calix GS7 XGS (modelo GS5239XG), equipos utilizados por múltiples proveedores de banda ancha en Estados Unidos para entregar servicio a clientes finales.

La falla permite a un atacante remoto y no autenticado crear reglas de reenvío de puertos (port-forwarding) que eluden la protección de NAT (Network Address Translation), exponiendo así dispositivos de la red local —como cámaras IP, NAS, servidores domésticos o equipos de oficina pequeña— directamente a Internet sin que el usuario lo autorice ni lo note.

Al momento de la publicación, Calix no había liberado un parche para corregir el problema, lo que deja a los clientes de los ISP que despliegan estos routers expuestos mientras se desarrolla y distribuye una solución.

Qué significa para empresas en LatAm

Aunque el reporte se centra en proveedores de banda ancha de EE.UU., muchos ISP y operadores de telecomunicaciones en Latinoamérica utilizan equipos de Calix u otros fabricantes con arquitecturas similares de gestión remota, por lo que el patrón de ataque —bypass de NAT vía funciones administrativas del propio router— es relevante para cualquier organización que dependa de CPE (Customer Premises Equipment) gestionado por el proveedor.

Para pequeñas y medianas empresas que operan con conexiones residenciales o de banda ancha comercial (teletrabajo, sucursales, oficinas remotas), esta clase de fallas puede convertirse en una puerta de entrada silenciosa a la red interna, sin que el equipo de TI tenga visibilidad si el proveedor de conectividad no comunica o corrige el problema a tiempo.

Qué hacer ahora

  1. Consultar con el proveedor de Internet si utiliza equipos Calix GS7 XGS (GS5239XG) y solicitar información sobre el estado del parche.
  2. Revisar y auditar las reglas de port-forwarding configuradas en el router, deshabilitando cualquier regla no reconocida o no autorizada.
  3. Restringir el acceso a la interfaz de administración remota del router únicamente a direcciones IP de confianza, o deshabilitarla si no es indispensable.
  4. Segmentar la red interna (VLANs) para limitar el impacto si un dispositivo queda expuesto accidentalmente.
  5. Monitorear el tráfico entrante inusual hacia dispositivos internos y aplicar el parche de Calix tan pronto esté disponible.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber