ciberseguridad
Ciberseguridad industrial

Vulnerabilidades críticas en sistemas ANDRITZ HIPASE-250 exponen infraestructuras energéticas

Fallos de seguridad permiten la lectura de datos sensibles y el acceso no autorizado a estaciones de trabajo en entornos industriales.

La alerta de CISA detalla cómo las versiones 7.20 y anteriores de los sistemas ANDRITZ HIPASE-250 y 250 SCALA presentan deficiencias de seguridad que, de ser explotadas, podrían comprometer seriamente su operación. Los sistemas HIPASE-250 y 250 SCALA son componentes de tecnología operativa (OT) que gestionan procesos industriales, lo que los convierte en objetivos críticos para ataques con impacto real en el mundo físico.

Entre las vulnerabilidades más destacadas se encuentra la forma en que el sistema maneja las credenciales de usuario. Se ha detectado que tanto el almacenamiento como la transmisión de contraseñas se realizan en un formato reversible, en lugar de utilizar un sistema de hashing unidireccional. Esto significa que un atacante con acceso al almacén de credenciales o capaz de interceptar el tráfico de red podría recuperar las contraseñas originales, obteniendo así acceso a los sistemas.

Otro fallo significativo es la exposición de endpoints de configuración y datos sin autenticación en la configuración predeterminada, acompañada de una configuración permisiva de CORS (Cross-Origin Resource Sharing). Esto posibilita que un atacante no autenticado y con acceso a la red pueda leer valores de proceso en tiempo real y la configuración del servidor, información altamente sensible en un entorno industrial. Asimismo, un endpoint HTTP no documentado permite modificar el nivel y destino del registro del servidor sin necesidad de autenticación, lo que podría usarse para suprimir auditorías y ocultar actividades maliciosas.

Finalmente, una vulnerabilidad crítica reside en un script de aprovisionamiento utilizado durante la instalación de las estaciones de trabajo de ingeniería. Este script establece una contraseña x11vnc fija y preestablecida para todas las estaciones de trabajo, creando una puerta trasera común que un atacante con acceso a la red adyacente podría explotar para obtener acceso VNC no autorizado.

ANDRITZ, la empresa con sede en Austria, ha reconocido estos problemas y ha lanzado actualizaciones para mitigar los riesgos. Las versiones V8.00.00 (lanzada en diciembre de 2024) y V8.15.00 (lanzada en julio de 2026) abordan estas deficiencias. La compañía insta a los usuarios a actualizar sus sistemas a la última versión disponible, que actualmente es la V8.15.00, y ofrece un canal de contacto para más información.

Hasta la fecha, CISA no ha reportado ninguna explotación pública conocida de estas vulnerabilidades. No obstante, la agencia enfatiza la importancia de implementar medidas defensivas proactivas. Entre las recomendaciones se incluyen minimizar la exposición de la red para todos los dispositivos y sistemas de control, asegurando que no sean accesibles desde internet; ubicar las redes de sistemas de control detrás de firewalls y aislarlas de las redes de negocio; y, cuando sea necesario el acceso remoto, utilizar métodos seguros como las redes privadas virtuales (VPN), manteniendo estas soluciones actualizadas. La gestión de riesgos y el análisis de impacto son pasos cruciales antes de implementar cualquier medida de defensa.

Por qué importa

La seguridad de los sistemas de control industrial (ICS) es fundamental para el funcionamiento de infraestructuras críticas como las del sector energético. La explotación de vulnerabilidades en estos entornos puede tener consecuencias graves, desde la interrupción del servicio hasta daños físicos, afectando la seguridad pública y económica. Este tipo de alertas subraya la necesidad de una vigilancia constante y la aplicación de estrictas políticas de seguridad en la tecnología operativa (OT), dada la interconexión creciente entre los sistemas físicos y los digitales.

Antecedentes

Las vulnerabilidades fueron reportadas a CISA por Duc Anh Nguyen y Ta Duc Thien del equipo de pruebas de penetración OT de NTCS. Este hallazgo se enmarca en un contexto creciente de detección y divulgación de fallos de seguridad en sistemas industriales, lo que refleja una mayor atención por parte de la comunidad investigadora y las agencias gubernamentales hacia la protección de activos críticos que, históricamente, han sido menos escrutados que los sistemas de TI tradicionales.

Fallos clave en los sistemas ANDRITZ HIPASE-250

Los sistemas de control industrial ANDRITZ HIPASE-250 y 250 SCALA presentan cuatro vulnerabilidades principales: CVE-2026-65309: Almacenamiento y transmisión de contraseñas en formato reversible, permitiendo su recuperación. CVE-2026-65310: Exposición de endpoints de datos y configuración sin autenticación en la configuración predeterminada. CVE-2026-65311: Un endpoint no documentado permite cambiar el nivel de registro del servidor sin autenticación, pudiendo ocultar actividades. CVE-2026-65313: Uso de una contraseña x11vnc fija y preestablecida en scripts de aprovisionamiento de estaciones de trabajo, facilitando el acceso VNC no autorizado.

Datos clave

Sistemas afectadosANDRITZ HIPASE-250 y 250 SCALA
Versiones vulnerablesTodas las anteriores a la V8.00.00
Sector críticoEnergía (despliegue global)
Puntuación CVSS v4.0 (máx.)8.7 (Alta)
Puntuación CVSS v3.1 (máx.)8.1 (Alta)
Versión corregida (diciembre 2024)V8.00.00
Última versión corregida (julio 2026)V8.15.00

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *