Se ha descubierto una vulnerabilidad grave en Microsoft Remote Desktop Client. Esta vulnerabilidad, designada como CVE-2025-48817, afecta a múltiples versiones de Windows y supone riesgos de seguridad importantes para las organizaciones que dependen de conexiones mediante el protocolo de escritorio remoto (RDP).
A continuación resumimos los detalles disponibles hasta el momento, incluida la información sobre los parches publicados por Microsoft el 8 de julio.
Sobre la vulnerabilidad
CVE-2025-48817 es una vulnerabilidad de recorrido de ruta relativa (relative path traversal), que se combina con mecanismos de control de acceso no autorizado dentro de la infraestructura de Microsoft Remote Desktop Client.
Cuando las víctimas se conectan a un servidor comprometido utilizando un software de Remote Desktop Client vulnerable, los atacantes podrían salir de los límites de las carpetas y llevar a cabo la ejecución remota de código (RCE) arbitraria.
Esta vulnerabilidad no requiere privilegios para su explotación. Sin embargo, sigue siendo necesario que usuarios privilegiados interactúen con un punto final RDP controlado por el atacante.
Según Microsoft, no hay informes de que esta vulnerabilidad se esté explotando activamente, y no se ha registrado ningún debate al respecto en blogs de proveedores de software de seguridad, foros, redes sociales, etc. Esto sugiere —aunque desde luego no garantiza— que los actores de amenazas desconocían la vulnerabilidad antes de que Microsoft la divulgara públicamente el 8 de julio. De ser así, esto ofrece a las organizaciones afectadas una pequeña ventana de tiempo para eliminar el fallo antes de que los actores de amenazas se percaten de él y comiencen a lanzar ataques.
CVSS y clasificación de gravedad
A la CVE-2025-48817 se le ha asignado una puntuación CVSS de 8,8, lo que clasifica su gravedad como “alta” (tenga en cuenta que la puntuación de 8,8 está a solo 0,2 puntos de la clasificación más grave, “crítica”). Se considera que las vulnerabilidades de gravedad alta suponen un riesgo crítico para los sistemas y los datos, y requieren atención y mitigación inmediatas.
Productos afectados
Los siguientes productos de Microsoft se ven afectados por esta vulnerabilidad:
- Windows Server 2008/2008 R2/2012/2012 R2
- Windows Server 2016/2019/2022/2025
- Windows 10 (todas las versiones, de 1607 a 22H2)
- Windows 11 (22H2, 23H2, 24H2)
- Remote Desktop Client para Windows Desktop
- Windows App Client para Windows Desktop
Ruta de ataque
Un ataque que explote la CVE-2025-48817 se desarrolla según las siguientes etapas:
-
Etapa 1: establecer un servidor RDP malicioso. Esto puede lograrse de varias maneras, como el uso de implementaciones RDP de código abierto, herramientas comerciales o el secuestro de infraestructura legítima.
-
Etapa 2: interacción del usuario. Esto implica engañar a un usuario administrativo (o a un punto final privilegiado) para que inicie una conexión RDP con el servidor malicioso. Esto podría lograrse mediante phishing, ingeniería social o diversas tácticas de movimiento lateral.
-
Etapa 3: explotación de la vulnerabilidad. Cuando la víctima se conecta, el servidor presenta recursos o unidades asignadas que contienen rutas especialmente manipuladas. El cliente vulnerable no examina ni rechaza finalmente estas entradas, y procesa operaciones de fichero fuera del ámbito designado.
-
Etapa 4: ejecución remota de código. La carga útil del atacante se ejecuta en el sistema local. Esto podría derivar en la instalación de ransomware o malware, o en el establecimiento de un acceso encubierto (backdoor).
Parches
El 8 de julio, Microsoft publicó parches de seguridad exhaustivos que abordan la CVE-2025-48817 en todo su ecosistema Windows. Todas las actualizaciones están disponibles en el Centro de respuesta de seguridad de Microsoft.
Se insta a las organizaciones afectadas a priorizar la aplicación de dos nuevas actualizaciones de seguridad, KB5062553 y KB5062552, junto con los parches correspondientes a sus versiones específicas de Windows.
Perspectiva y consejos de nuestro especialista en seguridad de operaciones, Patrick Pilotte:
La vulnerabilidad CVE-2025-48817, recientemente divulgada en Microsoft Remote Desktop Client, es un claro recordatorio de los riesgos de seguridad inherentes asociados al uso de RDP en entornos Windows. Este fallo de gravedad alta afecta a una amplia gama de sistemas —desde Windows Server 2008 hasta Windows 11— y permite la ejecución remota de código sin autenticación cuando un usuario se conecta a un servidor RDP malicioso.
Aunque Microsoft publicó parches el 8 de julio, y todavía no se conoce explotación activa, la ruta de ataque es alarmantemente sencilla: engañar a un usuario privilegiado para que inicie una conexión de escritorio remoto a un servidor fraudulento. Esto podría ocurrir mediante phishing, ingeniería social o técnicas de movimiento lateral. Una vez establecida la conexión, el servidor malicioso puede explotar vulnerabilidades de recorrido de ruta relativa para salir de los límites de las carpetas y ejecutar código arbitrario en el equipo cliente, sin necesidad de elevación de privilegios.
Estrategias de mitigación y cómo ayuda Devolutions
En Devolutions, creemos en una seguridad proactiva y por capas que no sobrecargue a los equipos con complejidad. Estas son algunas de las formas en que ayudamos a las organizaciones a reducir su exposición a vulnerabilidades como la CVE-2025-48817:
-
Aplique el principio de mínimo privilegio con Devolutions PAM: implemente el acceso Just-in-time, limite la duración de las sesiones y defina quién obtiene acceso RDP, y cuándo. Todas las sesiones privilegiadas quedan registradas y pueden auditarse.
-
Centralice la auditoría de RDP y obtenga visibilidad total de todas las sesiones remotas con Remote Desktop Manager: haga un seguimiento de cada intento de conexión, y bloquee, aísle o revise el acceso según el rol, el origen o el destino.
-
Establezca la confianza cero y la segmentación de red: nuestras soluciones son compatibles con la arquitectura de confianza cero, ya que validan cada sesión antes de que se inicie. Utilizadas junto con la segmentación de red, las soluciones también evitan el movimiento lateral no autorizado y bloquean las conexiones a puntos finales RDP no fiables.
-
Evite el uso directo de clientes vulnerables: elimine la necesidad de que los usuarios se conecten directamente utilizando clientes RDP de Microsoft vulnerables, dirigiendo las sesiones remotas seguras a través de Devolutions Gateway, hosts de salto o proxies de Remote Desktop Manager. Esto cierra una brecha crítica en la superficie de ataque.
-
Forme a los usuarios finales: los ataques de phishing e ingeniería social son cada vez más realistas con la aparición de la IA, y los usuarios finales deben formar parte de la solución de ciberseguridad; de lo contrario, pueden convertirse, sin saberlo, en parte del problema. Se advierte a los directivos que no den por sentado que su plantilla está formada y concienciada. El error humano es un factor en el 68 % de las filtraciones de datos, y las organizaciones que realizan simulaciones de phishing observan una reducción del 70 % en la susceptibilidad de los usuarios finales a los ataques de phishing a lo largo de un período de seis meses.
Reflexiones finales
La CVE-2025-48817 no es la primera vulnerabilidad relacionada con RDP, y, lamentablemente, tampoco será la última. Pero sí ofrece una valiosa oportunidad para reevaluar los controles de acceso remoto. Con las soluciones de Devolutions implementadas, las organizaciones pueden reducir su superficie de ataque, supervisar la actividad privilegiada y aplicar una sólida gobernanza de accesos, antes de que los actores de amenazas se aprovechen de un fallo recién descubierto.



Laurence Cadieux
Mathieu Morrissette