ciberseguridad
Ciberseguridad Industrial

Vulnerabilidad crítica de denegación de servicio en controladores industriales de Siemens

Paquetes BACnet malformados pueden inhabilitar dispositivos Desigo DXR y PXC empleados en infraestructuras críticas.

Los controladores Siemens Desigo DXR y PXC, utilizados en sectores como instalaciones comerciales, manufactura crítica, energía, salud y transporte a nivel global, presentan una vulnerabilidad de denegación de servicio (DoS) identificada como CVE-2026-59693. Este fallo, clasificado con un score CVSS v3.1 de 4.3 (Severidad Media), reside en un chequeo inadecuado de condiciones excepcionales (CWE-754) al procesar paquetes de red.

La vulnerabilidad permite a un atacante remoto generar una condición de DoS enviando paquetes BACnet específicamente malformados a los dispositivos. BACnet (Building Automation and Control Network) es un protocolo de comunicación estándar en sistemas de automatización de edificios, utilizado para la interconexión de dispositivos de control. Al explotar este punto débil, el dispositivo deja de responder a las consultas BACnet, interrumpiendo su funcionamiento normal. La única forma de recuperar la operatividad es a través de un reinicio físico del equipo afectado.

Los dispositivos impactados incluyen diversas versiones de los modelos Desigo DXR2, Desigo PXC3, Desigo PXC4, Desigo PXC5.E003, Desigo PXC5.E24 y Desigo PXC7. Siemens ha respondido rápidamente con el lanzamiento de nuevas versiones de firmware (V01.21.233.16-7862 o posterior, y V02.21.194.36-2715 o posterior) que corrigen la vulnerabilidad. La compañía recomienda encarecidamente a los usuarios afectados actualizar sus sistemas a las últimas versiones disponibles y contactar con su oficina local de Siemens para obtener soporte adicional.

Por qué importa

La interrupción de sistemas de control industrial, incluso de forma temporal mediante ataques de denegación de servicio, puede tener consecuencias significativas en infraestructuras críticas. En entornos como centrales energéticas, fábricas o sistemas de transporte, la inoperatividad de un controlador puede traducirse en pérdidas económicas, interrupciones operativas a gran escala o, en el peor de los escenarios, riesgos para la seguridad física. Esta vulnerabilidad subraya la necesidad constante de vigilancia y actualización en los sistemas de tecnología operativa (OT) que sustentan gran parte de la sociedad moderna.

Antecedentes

La vulnerabilidad fue reportada a Siemens por Thomas EBI, de la compañía Sauter. Tras la identificación, Siemens emitió un aviso de seguridad para informar a sus clientes y proporcionar las soluciones de mitigación adecuadas, siguiendo las prácticas habituales en la gestión de vulnerabilidades de productos industriales.

Recomendaciones de Seguridad Adicionales

Más allá de aplicar los parches específicos para esta vulnerabilidad, Siemens y CISA (Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU.) reiteran la importancia de adoptar medidas generales de ciberseguridad para proteger los dispositivos de control. Estas incluyen: Minimizar la exposición en red: Asegurarse de que los dispositivos de control no sean directamente accesibles desde internet. Segmentación de redes: Ubicar las redes de sistemas de control y los dispositivos remotos detrás de cortafuegos y aislarlos de las redes corporativas. Acceso remoto seguro: Emplear métodos seguros como redes privadas virtuales (VPN), manteniendo estas soluciones actualizadas y reconociendo que su seguridad depende también de los dispositivos conectados. Defensa en profundidad: Implementar estrategias de seguridad que combinen múltiples capas de protección, desde la seguridad física hasta la seguridad de la red y las aplicaciones.

Datos clave

ID de VulnerabilidadCVE-2026-59693
Score CVSS v3.14.3 (Severidad Media)
Tipo de AtaqueDenegación de Servicio (DoS)
Protocolo ExplotadoBACnet
Productos AfectadosControladores Siemens Desigo DXR y PXC (varias versiones)
RemediaciónActualización de firmware a versiones V01.21.233.16-7862 o posterior y V02.21.194.36-2715 o posterior

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *