
MagnoSec Blog
Fallo en Dispositivos Calix Permite a Atacantes Saltarse el NAT y Exponer Dispositivos Internos a Internet
Calix bajo la lupa: la vulnerabilidad que convierte el NAT del router en una puerta giratoria
Los routers Calix —utilizados por cientos de proveedores de internet en todo el mundo para gestionar las conexiones de fibra de hogares y pequeñas empresas— tienen una vulnerabilidad que permite a atacantes remotos saltarse el NAT y acceder directamente a los dispositivos internos de la red. El fallo, que permanece sin parche en el momento de escribir este artículo, es particularmente grave porque no requiere credenciales: un atacante que pueda alcanzar el puerto de administración WAN del router puede explotarlo para crear reglas de reenvío de puertos arbitrarias, exponiendo cualquier dispositivo interno —cámaras de seguridad, NAS, impresoras, sistemas de domótica— a internet sin ningún tipo de autenticación. El NAT (Network Address Translation) es la barrera que separa la red interna de internet: los dispositivos internos usan direcciones privadas que no son accesibles desde fuera. Al saltarse el NAT, el atacante elimina esa barrera. Y lo que queda es una red doméstica o empresarial con todos sus dispositivos expuestos, la mayoría de ellos sin contraseñas fuertes o con configuraciones por defecto. Es como si alguien quitara la puerta de entrada de tu casa y publicara la dirección de todas las habitaciones en un tablón público.
Qué es el NAT y por qué saltárselo expone toda tu red interna a internet
El NAT es uno de los mecanismos de seguridad más infravalorados de internet. Su función original era resolver la escasez de direcciones IPv4 —permitir que muchos dispositivos compartan una única dirección pública—, pero su efecto secundario es una barrera de seguridad: los dispositivos detrás del NAT no son directamente accesibles desde internet porque sus direcciones privadas (192.168.x.x, 10.x.x.x) no son enrutables. Un atacante externo no puede conectarse directamente a una cámara IP en 192.168.1.100 —el NAT del router no sabe a qué dispositivo interno corresponde esa conexión entrante, y la descarta—. Por eso los ataques contra redes domésticas suelen requerir un paso previo: engañar a la víctima para que ejecute malware que establezca una conexión saliente (que el NAT sí permite), o explotar una vulnerabilidad en el propio router para manipular las reglas de NAT. La vulnerabilidad de Calix es exactamente esto último: permite al atacante manipular las reglas de reenvío de puertos del router desde el exterior, sin autenticación. Con una regla de reenvío activa, el atacante puede conectarse a cualquier dispositivo interno como si estuviera en la red local. El NAT no se elimina —se convierte en un puente controlado por el atacante—. Y cada regla de reenvío es una puerta abierta hacia un dispositivo específico de la red interna.
Así funciona el ataque: del puerto WAN del router a los dispositivos internos sin autenticación
La explotación es técnicamente directa. Fase 1: el atacante identifica routers Calix vulnerables expuestos a internet. Los routers de los proveedores de fibra suelen tener el puerto de administración (típicamente 8443, 8080 o el puerto TR-069 de gestión remota del proveedor) accesible desde el WAN —en teoría solo para el proveedor, en la práctica frecuentemente expuesto—. Fase 2: el atacante envía una solicitud al endpoint de administración del router con parámetros que explotan una validación insuficiente en la API de gestión de reglas de reenvío. La vulnerabilidad permite inyectar reglas de port forwarding sin pasar por el flujo de autenticación. Fase 3: el atacante crea una regla que reenvía un puerto externo del router hacia un dispositivo interno —por ejemplo, reenviar el puerto 8080 externo hacia la cámara IP en 192.168.1.50:80—. Fase 4: el atacante se conecta al puerto reenviado desde internet y accede al dispositivo interno como si estuviera en la red local. Fase 5: el atacante explota las debilidades del dispositivo expuesto: cámaras con contraseñas por defecto, NAS con firmware desactualizado, impresoras con servicios de administración abiertos. El ataque es automatizable: un escáner que recorra rangos de IPs de proveedores de fibra puede identificar cientos de routers vulnerables por hora y crear reglas de reenvío masivamente. La escala potencial es de cientos de miles de redes domésticas y empresariales expuestas.
El impacto: cámaras, NAS, impresoras y dispositivos IoT expuestos a atacantes remotos
El impacto se extiende a todos los dispositivos de la red interna. Cámaras de seguridad: expuestas a internet, permiten a los atacantes vigilar la casa o la oficina, y en muchos casos tienen vulnerabilidades propias que permiten acceso root —una cámara comprometida es un punto de entrada para ataques posteriores contra la red—. NAS (almacenamiento en red): contienen los backups familiares o empresariales, documentos personales, fotos —un NAS expuesto es un objetivo de ransomware directo—. Impresoras: frecuentemente con servicios de administración abiertos y firmware desactualizado, pueden ser usadas como proxy para ataques internos. Dispositivos IoT: bombillas, termostatos, enchufes inteligentes —cada uno con su propia pila de vulnerabilidades—. Y en el caso de pequeñas empresas que usan routers Calix, el impacto es mayor: los sistemas de punto de venta, las cámaras de la tienda, los sistemas de control de acceso. El router es el guardián de la red. Cuando el guardián falla, todos los dispositivos que protege quedan expuestos. Y la mayoría de los dispositivos IoT domésticos y de pequeña empresa fueron diseñados sin considerar que algún día estarían expuestos directamente a internet. Sus defensas —contraseñas por defecto, sin actualizaciones, servicios innecesarios— son inexistentes. Exponerlos es condenarlos.
Cómo MagnoSec audita la seguridad de routers y dispositivos de red en organizaciones
En MagnoSec, las auditorías de infraestructura incluyen la evaluación de la seguridad de routers y dispositivos de red perimetral. Para organizaciones, verificamos que los routers empresariales están actualizados, que la administración remota está restringida a IPs específicas, y que las reglas de reenvío de puertos están documentadas y justificadas. Realizamos escaneos externos para identificar qué servicios de la organización son accesibles desde internet —incluyendo los que no deberían serlo—. Revisamos la segmentación de la red: los dispositivos IoT deberían estar en una VLAN separada de la red corporativa, y las cámaras de seguridad en otra. Evaluamos la seguridad de los dispositivos internos asumiendo que podrían ser expuestos: ¿las cámaras tienen contraseñas robustas y firmware actualizado? ¿Los NAS tienen autenticación fuerte? ¿Las impresoras tienen deshabilitados los servicios innecesarios? Un dispositivo interno seguro es la segunda línea de defensa cuando el perímetro falla. Y el perímetro siempre falla eventualmente. La pregunta es qué encuentra el atacante cuando llega al dispositivo interno: una configuración segura o una puerta abierta. La mayoría de las organizaciones descubren —durante la auditoría— que tienen docenas de dispositivos internos con contraseñas por defecto y servicios expuestos. Mejor descubrirlo en una auditoría que en un incidente.
Mitigación: parche cuando esté disponible, restricción del acceso WAN y segmentación de red
La mitigación de la vulnerabilidad de Calix requiere acción en múltiples frentes. Primero: monitorizar los boletines de seguridad de Calix y del proveedor de internet, y aplicar el parche en cuanto esté disponible. Mientras tanto, mitigaciones temporales: restringir el acceso al puerto de administración WAN del router —si no es necesario para la gestión del proveedor, bloquearlo completamente; si es necesario, restringirlo a las IPs del proveedor—. Deshabilitar el acceso remoto de administración si la configuración lo permite. Segundo: revisar las reglas de reenvío de puertos existentes en el router y eliminar las que no sean estrictamente necesarias. Cada regla de reenvío es una puerta abierta —pregúntate si realmente necesitas que tu cámara sea accesible desde internet, o si es suficiente con acceder a ella a través de la VPN o del servicio cloud del fabricante—. Tercero: cambiar las contraseñas de todos los dispositivos internos de la red. Asume que un atacante puede llegar a ellos y asegúrate de que no encuentran contraseñas por defecto. Cuarto: para organizaciones, implementar segmentación de red —los dispositivos IoT en VLANs separadas sin acceso a la red corporativa—. Quinto: monitorizar el tráfico de la red en busca de conexiones entrantes no autorizadas a dispositivos internos. La exposición de un dispositivo interno a internet genera tráfico que se puede detectar —si hay alguien mirando—. La seguridad perimetral es una carrera contra los atacantes que buscan dispositivos mal configurados. En esa carrera, la vigilancia y el mantenimiento son las únicas ventajas del defensor. Y con vulnerabilidades como la de Calix —sin parche disponible—, la vigilancia se convierte en la defensa principal. No puedes parchear lo que no tiene parche. Pero puedes detectar quién intenta explotarlo.
Temas tratados
Calix · NAT bypass · router · vulnerabilidad · dispositivos internos · red doméstica · IoT · exposición
Servicios relacionados
MagnoSec
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Los Zero-Days de SonicWall SMA1000 Bajo Ataque: Malware Personalizado se Cuela por la Puerta de Acceso Remoto
junio 2026
C0XMO: La Nueva Variante de Gafgyt que Conquista Routers DD-WRT y Elimina a la Competencia
mayo 2026
Bypass de MFA en VPNs Corporativas: El Caso SonicWall y los Riesgos de los Dispositivos de Red Heredados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma