Con solo 9999, desarrolladores de Wget cierran una vulnerabilidad que requería miles de millones de operaciones.

Si para descargar archivos se utiliza GNU Wget, una conexión habitual a un servidor FTP puede cargar el procesador del equipo durante mucho tiempo. Expertos descubrieron en la popular utilidad de consola la vulnerabilidad CVE-2026-16599 (5,1), que permite a una parte remota obligar al programa a calcular un hash MD5 aproximadamente 2.100 millones de veces y quedar efectivamente colgado durante un periodo prolongado.
El problema afecta a todas las versiones de GNU Wget hasta la 1.25.0 inclusive. Wget se usa ampliamente para la descarga automática de archivos y soporta HTTP, HTTPS y FTP, por lo que la utilidad a menudo se ejecuta desde scripts, tareas cron y otros procesos automatizados. La vulnerabilidad se encuentra en el mecanismo de autenticación FTP OPIE/S-KEY, basado en contraseñas de un solo uso.
Durante esa autenticación, el servidor FTP envía al cliente una solicitud especial con un número secuencial. Wget usaba el número recibido del servidor como la cantidad de repeticiones al calcular la clave basada en MD5, pero no comprobaba el límite superior del valor. Como resultado, el servidor podía enviar un número extremadamente grande y obligar al cliente a ejecutar de forma secuencial una enorme cantidad de operaciones criptográficas.
Según CERT Polska, para explotar la vulnerabilidad basta con controlar el servidor FTP o con poder interceptar y modificar el tráfico FTP entre el servidor y el cliente. Si en la respuesta se indica un número cercano al valor máximo de un entero, Wget puede realizar alrededor de 2.100 millones de operaciones MD5. En lugar de una respuesta rápida, el programa ocupa durante mucho tiempo el procesador y deja de ejecutar normalmente la tarea en curso.
El parámetro --timeout no salva de este escenario. Según la documentación de Wget, los tiempos de espera controlan las operaciones de red. Una vez que Wget recibe la solicitud maliciosa, la demora ocurre ya dentro del ciclo de cálculo, por lo que el temporizador de red no interrumpe el procesamiento costoso.
Los desarrolladores corrigieron el error de manera muy directa. En el código de Wget, el número secuencial OPIE/S-KEY ahora está limitado al valor 9999. Si el servidor envía un número mayor, el cliente interrumpe el procedimiento de inicio de sesión en lugar de iniciar un enorme ciclo de cálculo. La corrección se aplicó el 20 de junio de 2026 y CERT Polska divulgó los detalles de la vulnerabilidad el 25 de agosto, coordinando la publicación con los desarrolladores.
En el momento de la divulgación, la última etiqueta publicada de la rama clásica de GNU Wget seguía siendo la versión 1.25.0, que CERT Polska considera vulnerable. Usuarios y administradores deben comprobar los paquetes de sus distribuciones e instalar la compilación con la corrección tan pronto como la actualización esté disponible en el repositorio que utilicen.