Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en PI Integrator de AVEVA

Fecha de publicación 13/08/2025
Identificador
INCIBE-2025-0440
Importancia
4 - Alta
Recursos Afectados

PI Integrator for Business Analytics, versiones 2020 R2 SP1 y anteriores.

Descripción

Maxime Escourbiac de Michelin CERT y Adam Bertrand de Abicom han descubierto 2  vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante acceder a información sensible o subir y ejecutar ficheros.

Solución

El fabricante recomienda a las organizaciones evaluar el impacto de estas vulnerabilidades en función de su entorno de operaciones, arquitectura e implementación de productos. 

Los usuarios que tengan alguna versión del producto afectado deben instalar las actualizaciones de seguridad para mitigar el riesgo de explotación. La versión a instalar que soluciona la vulnerabilidad es la PI Integrator for Business Analytics, versión 2020 R2 SP2 o superior. Para instalarla en los sistemas debe seguir los pasos:

  1. Acceder a OSISoft Customer Portal
  2. Registrarse en la página
  3. Buscar el componente “PI Integrator for Business Analytics”
  4. Seleccionar la versión 2020 R2 SP2 o superior

De forma adicional, AVEVA recomienda realizar las siguientes medidas defensivas generales: 

Detalle

Cada una ellas consiste en:

  • CVE-2025-54460: un atacante autenticado con privilegios para crear o acceder a objetivos de publicación de texto de tipo File o HDFS, puede subir y garantizar la persistencia de archivos que, potencialmente, podrían ser ejecutados.
  • CVE-2025-41415: un atacante autenticado con privilegios para acceder a los objetivos de publicación, puede recuperar información sensible que luego pueda utilizarse para obtener acceso adicional a recursos posteriores.
CVE
Explotación
No
Fabricante
Identificador CVE
CVE-2025-54460
Severidad
Alta
Explotación
No
Fabricante
Identificador CVE
CVE-2025-41415
Severidad
Media