Dos nuevos avisos de SCI
Índice
- Múltiples vulnerabilidades en productos de Schneider Electric
- Boletín de seguridad de Siemens: septiembre de 2026
Múltiples vulnerabilidades en productos de Schneider Electric
- EcoStruxure™ IT Data Center Expert (anteriormente conocida como StruxureWare Data Center Expert): versión 9.1.2 y anteriores;
- PowerLogic T300: versión 2.9.8-5620 y anteriores;
- Modicon M580: todas las versiones con un nivel de aplicación inferior a 4.00;
- Modicon M580 Safety: todas las versiones con un nivel de aplicación inferior a 4.20.
Schneider Electric ha publicado 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta que, en caso de ser explotadas podrían permitir a un atacante ejecutar comandos del sistema operativo, ejecutar código, acceder a información del servidor, escalar privilegios o provocar la pérdida de confidencialidad, integridad y disponibilidad del PLC.
- EcoStruxure™ IT Data Center Expert (anteriormente conocida como StruxureWare Data Center Expert): actualizar a la versión 9.2;
- PowerLogic T300: actualizar a la versión 2.9.8-5621;
- Modicon M580: asegurarse de utilizar la versión 4.10 o superior del firmware y actualizar el proyecto de la aplicación al nivel 4.00 o superior;
- Modicon M580 Safety: asegurarse de utilizar la versión 4.21 o superior del firmware y actualizar el proyecto de la aplicación al nivel 4.20 o superior.
- CVE-2026-19233: vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF). Un atacante con una cuenta con privilegios podría enviar parámetros manipulados y no validados a un endpoint del servidor, lo que provocaría la ejecución no autorizada de comandos y la divulgación de datos del servidor.
- CVE-2026-8044: vulnerabilidad de neutralización incorrecta de los delimitadores de argumentos en un comando (inyección de argumentos). Un atacante con una cuenta con privilegios podría proporcionar argumentos maliciosos como parámetros de configuración de copia de seguridad, lo que resultaría en la ejecución remota de código.
- CVE-2026-77120: vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo (inyección de comandos del sistema operativo). Un atacante autenticado, con SSH habilitado, podría interactuar con la consola del sistema operativo que procesa de forma incorrecta las entradas controladas por el usuario, lo que resultaría en una escalada de privilegios hasta el nivel de root y la ejecución no autorizada de funciones administrativas.
- CVE-2026-3869: vulnerabilidad de implementación incorrecta del algoritmo de autenticación. Podría provocar la pérdida de confidencialidad, integridad y disponibilidad del PLC, siempre que en este se esté ejecutando un proyecto de aplicación con un nivel de aplicación inferior.
Boletín de seguridad de Siemens: septiembre de 2026
- Reyrolle 7SR5;
- Teamcenter;
- Siveillance Control;
- SIMATIC;
- Desigo CC family;
- Industrial Edge Management;
- Shopfloor IT Suite.
Para conocer las versiones afectadas, se recomienda consultar los enlaces de la sección de referencias.
Siemens ha publicado su boletín mensual de seguridad en el que se incluyen 20 vulnerabilidades: 5 de severidad crítica, 10 de severidad alta y el resto medias. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante eludir la autenticación, obtener acceso no autorizado al dispositivo, obtener el control total de las cuentas o lea archivos arbitrarios del sistema.
Actualizar a la última versión disponible indicada por el fabricante.
A continuación se describen las vulnerabilidades de severidad crítica:
- CVE-2026-62645: la información queda expuesta a través de la interfaz web, la cual puede utilizarse para calcular los números de identificación de la sesión actual y las anteriores. Esto podría permitir a un atacante eludir la autenticación y obtener acceso no autorizado al dispositivo.
- CVE-2026-62646: el identificador de sesión se genera mediante un algoritmo con un grado insuficiente de aleatoriedad, lo que da como resultado un token con baja entropía que puede predecirse o descifrarse mediante fuerza bruta en un número razonable de intentos. Esto podría permitir que un atacante remoto no autenticado obtenga identificadores de sesión válidos y eluda la autenticación.
- CVE-2026-62647: se utiliza un generador de números aleatorios para generar valores relevantes para la seguridad que no se inicializa con un generador de números aleatorios verdadero (TRNG), lo que da como resultado una secuencia predecible de valores generados. Esto podría permitir que un atacante remoto no autenticado prediga más fácilmente los valores generados y suplante la identidad de un usuario legítimo autenticado, obteniendo potencialmente acceso no autorizado al dispositivo.
- CVE-2026-18963: se ha detectado una vulnerabilidad en el flujo de restablecimiento de credenciales del componente keycloak-services, que es el motor principal de gestión de identidades y accesos en la versión Red Hat de Keycloak. Esta vulnerabilidad permite a un atacante no autenticado forzar el restablecimiento de contraseña de cualquier usuario sin necesidad de hacer clic en el enlace de verificación de correo electrónico. Esto puede resultar en que el atacante obtenga el control total de las cuentas de usuario objetivo al establecer directamente nuevas credenciales.
- CVE-2026-67367: los dispositivos afectados no validan ni neutralizan correctamente las secuencias de recorrido de directorios en el punto final de servicio de archivos del servidor HTTP integrado. Esto podría permitir que un atacante remoto no autenticado lea archivos arbitrarios del sistema operativo subyacente sin credenciales, exponiendo potencialmente datos confidenciales como almacenes de credenciales, claves privadas y secretos de configuración.


