ciberseguridad
Ciberseguridad industrial

Detectadas vulnerabilidades críticas en Siemens Solid Edge que permiten la ejecución de código

Múltiples fallos en el análisis de archivos de diseño podrían comprometer sistemas de ingeniería y fabricación asistida.

Siemens Solid Edge, una herramienta fundamental en el diseño asistido por ordenador (CAD) utilizada extensamente en sectores como la manufactura crítica, ha sido objeto de una serie de alertas de seguridad. Un total de siete vulnerabilidades, identificadas con los códigos CVE-2026-50058 a CVE-2026-50064, han sido detectadas en el software. Estas vulnerabilidades residen en la forma en que Solid Edge procesa ciertos formatos de archivo, concretamente PAR, PSM y DFT, que son comunes en entornos de diseño e ingeniería.

Los fallos de seguridad incluyen vulnerabilidades de tipo ‘out-of-bounds read’ y ‘out-of-bounds write’ –lecturas y escrituras fuera de los límites asignados en memoria–, así como varias vulnerabilidades de tipo ‘use-after-free’, que ocurren cuando el programa intenta acceder a una porción de memoria que ya ha sido liberada. Cualquiera de estos defectos, si es explotado mediante un archivo malicioso especialmente diseñado, podría permitir a un atacante ejecutar código arbitrario en el contexto del proceso actual del usuario o, en el peor de los casos, provocar el bloqueo completo de la aplicación.

La criticidad de estos hallazgos ha sido evaluada con una puntuación CVSS v3.1 de 7.8 sobre 10, categorizada como ‘Alta’. Esto indica un riesgo significativo, aunque la explotación de estas vulnerabilidades requiere interacción del usuario, es decir, el usuario debe abrir un archivo comprometido, y el vector de ataque es local.

Siemens ha respondido rápidamente, liberando actualizaciones de seguridad para las versiones afectadas de Solid Edge. Específicamente, las versiones de Solid Edge SE2025 anteriores a la V225.0.15 y las de Solid Edge SE2026 anteriores a la V226.0.7 son las que presentan estos riesgos. La recomendación es clara: actualizar a las versiones V225.0 Update 15 o posterior, y V226.0 Update 7 o posterior, respectivamente.

Además de las actualizaciones específicas, las autoridades de ciberseguridad, como CISA, han emitido recomendaciones generales para proteger entornos de sistemas de control industrial. Estas incluyen minimizar la exposición de la red de los dispositivos, usar cortafuegos, aislar las redes de control de las redes empresariales, y emplear VPNs seguras para el acceso remoto. La implementación de una estrategia de defensa en profundidad y el análisis de riesgos son pasos fundamentales para mitigar estas amenazas.

Por qué importa

El software Siemens Solid Edge es una herramienta crucial en la ingeniería y manufactura avanzada, empleada para el diseño de componentes y sistemas complejos. Las vulnerabilidades en este tipo de aplicaciones pueden tener un impacto significativo, ya que permiten a atacantes acceder o manipular diseños industriales, lo que podría comprometer la propiedad intelectual, interrumpir cadenas de suministro o incluso afectar la seguridad operativa en sectores como la automoción, la aeroespacial o la maquinaria pesada.

Antecedentes

Las vulnerabilidades fueron reportadas inicialmente por Siemens ProductCERT, el equipo de respuesta a incidentes de seguridad de productos de Siemens, a la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA). CISA, a su vez, republicó la advertencia, ampliando la visibilidad de la alerta a nivel global y ofreciendo recomendaciones de mitigación adicionales para los usuarios de infraestructuras críticas.

Tipos de vulnerabilidades detectadas

Las siete vulnerabilidades identificadas en Siemens Solid Edge se clasifican en tres categorías principales según el estándar CWE (Common Weakness Enumeration): CWE-125 Out-of-bounds Read: Lectura de datos fuera de los límites asignados en memoria, lo que puede revelar información sensible o provocar fallos. CWE-787 Out-of-bounds Write: Escritura de datos fuera de los límites asignados en memoria, permitiendo potencialmente la ejecución de código arbitrario o la corrupción de datos. * CWE-416 Use After Free: Intento de acceso a una porción de memoria que ya ha sido liberada, lo que puede llevar a la ejecución de código arbitrario o a la denegación de servicio.

Datos clave

Puntuación CVSS v3.17.8 (Alta)
Número de CVEs7
Sectores críticosManufactura crítica
Archivos afectadosPAR, PSM, DFT
Versiones Solid Edge vulnerablesSE2025 (<V225.0.15), SE2026 (<V226.0.7)

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *