Múltiples vulnerabilidades en productos de Rockwell Automation
Fecha de publicación 22/07/2026
Identificador
INCIBE-2026-502
Importancia
4 - Alta
Recursos Afectados
- FactoryTalk Services Platform (FactoryTalk Directory - FTSP) 6.60.
- 1718/1719 Ex I/O 3.011.
- 1734 POINT I/O 3.023.
- Studio 5000 Logix Designer:
- V36.00;
- V35.00–V35.01;
- V34.00–V34.03;
- V33.00–V33.03;
- V32.00–V32.04.
Descripción
Rockwell Automation en coordinación con CISA ha reportado 6 vulnerabilidades: 5 de severidad alta y 1 de severidad media que afectan a distintos productos de automatización industrial. Su explotación podría permitir la suplantación de usuarios autorizados, la ejecución arbitraria de código, la modificación no autorizada de configuraciones o provocar condiciones de denegación de servicio (DoS), comprometiendo la disponibilidad e integridad de los sistemas afectados.
Solución
Rockwell Automation ha publicado actualizaciones y medidas de mitigación para cada uno de los productos afectados:
- FactoryTalk Services Platform: aplicar el parche RAID 1158263, el February 2026 Patch Roll-up o una versión posterior.
- 1718/1719 Ex I/O: actualizar a la versión 3.012 o posterior.
- 1734 POINT I/O: migrar al módulo 5034-OB8.
- Studio 5000 Logix Designer:
- CVE-2026-9108: versiones 37.00, 36.01, 35.02, 34.04, 33.04 y 32.05;
- CVE-2026-9127: versiones 36.00, 35.01, 34.02, 33.02 y 32.05;
- CVE-2026-9128: versiones 36.00, 35.01, 34.03, 33.03 y 32.05.
Detalle
- CVE-2026-10714: vulnerabilidad de autenticación débil en FactoryTalk Services Platform (FTSP) que permite omitir la validación de la firma de los tokens JWT durante la autenticación mediante Okta. Un usuario autenticado con bajos privilegios podría falsificar tokens y suplantar a cualquier usuario autorizado del servidor, obteniendo acceso no autorizado a la configuración del sistema y pudiendo conceder permisos sobre otros sistemas protegidos por FTSP.
- CVE-2026-9140: vulnerabilidad de asignación de recursos sin límites en los módulos 1718/1719 Ex I/O, provocada por el tratamiento inadecuado de tormentas de tráfico UDP unicast. Un atacante remoto podría provocar una condición de denegación de servicio (DoS), haciendo que el dispositivo deje de responder y requiera un reinicio para recuperar su funcionamiento.
- CVE-2026-10573: vulnerabilidad de asignación de recursos sin límites en los módulos 1734 POINT I/O, derivada del procesamiento incorrecto de mensajes CIP especialmente diseñados. Su explotación puede provocar que el módulo entre en estado de fallo, ocasionando una denegación de servicio y siendo necesario reiniciar el dispositivo para restaurar su operatividad.
- CVE-2026-9127: vulnerabilidad de autorización incorrecta en Studio 5000 Logix Designer que permite a un usuario autenticado modificar la configuración de las herramientas externas de la aplicación. Un atacante podría alterar dichas rutas para ejecutar un programa malicioso cuando otro usuario utilice esta funcionalidad, consiguiendo la ejecución de código arbitrario.
- CVE-2026-9128: vulnerabilidad debida al uso de rutas de búsqueda no entrecomilladas en la configuración de herramientas externas de Studio 5000 Logix Designer. Un atacante con acceso al sistema podría colocar un ejecutable malicioso en una ubicación incluida en la ruta de búsqueda para lograr la ejecución de código con los mismos privilegios que el usuario que ejecute la aplicación.
El CVE asignado a la vulnerabilidad de severidad media es CVE-2026-9108 y su detalle se puede consultar en los enlaces de las referencias.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-10714 | Alta | No | Rockwell Automation |
| CVE-2026-9140 | Alta | No | Rockwell Automation |
| CVE-2026-10573 | Alta | No | Rockwell Automation |
| CVE-2026-9127 | Alta | No | Rockwell Automation |
| CVE-2026-9128 | Alta | No | Rockwell Automation |
| CVE-2026-9108 | Media | No | Rockwell Automation |
Listado de referencias
Etiquetas



