Boletín de seguridad de Siemens: septiembre de 2026
Fecha de publicación 08/09/2026
Identificador
INCIBE-2026-608
Importancia
5 - Crítica
Recursos Afectados
- Reyrolle 7SR5;
- Teamcenter;
- Siveillance Control;
- SIMATIC;
- Desigo CC family;
- Industrial Edge Management;
- Shopfloor IT Suite.
Para conocer las versiones afectadas, se recomienda consultar los enlaces de la sección de referencias.
Descripción
Siemens ha publicado su boletín mensual de seguridad en el que se incluyen 20 vulnerabilidades: 5 de severidad crítica, 10 de severidad alta y el resto medias. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante eludir la autenticación, obtener acceso no autorizado al dispositivo, obtener el control total de las cuentas o lea archivos arbitrarios del sistema.
Solución
Actualizar a la última versión disponible indicada por el fabricante.
Detalle
A continuación se describen las vulnerabilidades de severidad crítica:
- CVE-2026-62645: la información queda expuesta a través de la interfaz web, la cual puede utilizarse para calcular los números de identificación de la sesión actual y las anteriores. Esto podría permitir a un atacante eludir la autenticación y obtener acceso no autorizado al dispositivo.
- CVE-2026-62646: el identificador de sesión se genera mediante un algoritmo con un grado insuficiente de aleatoriedad, lo que da como resultado un token con baja entropía que puede predecirse o descifrarse mediante fuerza bruta en un número razonable de intentos. Esto podría permitir que un atacante remoto no autenticado obtenga identificadores de sesión válidos y eluda la autenticación.
- CVE-2026-62647: se utiliza un generador de números aleatorios para generar valores relevantes para la seguridad que no se inicializa con un generador de números aleatorios verdadero (TRNG), lo que da como resultado una secuencia predecible de valores generados. Esto podría permitir que un atacante remoto no autenticado prediga más fácilmente los valores generados y suplante la identidad de un usuario legítimo autenticado, obteniendo potencialmente acceso no autorizado al dispositivo.
- CVE-2026-18963: se ha detectado una vulnerabilidad en el flujo de restablecimiento de credenciales del componente keycloak-services, que es el motor principal de gestión de identidades y accesos en la versión Red Hat de Keycloak. Esta vulnerabilidad permite a un atacante no autenticado forzar el restablecimiento de contraseña de cualquier usuario sin necesidad de hacer clic en el enlace de verificación de correo electrónico. Esto puede resultar en que el atacante obtenga el control total de las cuentas de usuario objetivo al establecer directamente nuevas credenciales.
- CVE-2026-67367: los dispositivos afectados no validan ni neutralizan correctamente las secuencias de recorrido de directorios en el punto final de servicio de archivos del servidor HTTP integrado. Esto podría permitir que un atacante remoto no autenticado lea archivos arbitrarios del sistema operativo subyacente sin credenciales, exponiendo potencialmente datos confidenciales como almacenes de credenciales, claves privadas y secretos de configuración.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-62645 | Crítica | No | Siemens |
| CVE-2026-18963 | Crítica | No | Siemens |
| CVE-2026-67367 | Crítica | No | Siemens |
| CVE-2024-42384 | Alta | No | Siemens |
| CVE-2024-42386 | Alta | No | Siemens |
| CVE-2026-62648 | Alta | No | Siemens |
| CVE-2026-62646 | Crítica | No | Siemens |
| CVE-2026-62647 | Crítica | No | Siemens |
| CVE-2026-62650 | Alta | No | Siemens |
| CVE-2026-62653 | Alta | No | Siemens |
| CVE-2026-62654 | Alta | No | Siemens |
| CVE-2026-58113 | Alta | No | Siemens |
| CVE-2026-50093 | Alta | No | Siemens |
| CVE-2026-31431 | Alta | No | Siemens |
| CVE-2026-34223 | Alta | No | Siemens |
Listado de referencias


