ciberseguridad
Ciberseguridad en software industrial

Detectadas vulnerabilidades críticas en Siemens Simcenter Femap que permiten la ejecución de código a través de archivos BMP maliciosos

Dos fallos de tipo 'lectura fuera de límites' obtienen una puntuación CVSS de 7.8, con riesgo de impacto elevado en los sistemas afectados de fabricación crítica.

Siemens ha emitido una alerta de seguridad sobre dos vulnerabilidades significativas (CVE-2026-59700 y CVE-2026-59701) que afectan a su producto Simcenter Femap, una herramienta de simulación y análisis de elementos finitos ampliamente utilizada en ingeniería. Estos fallos, clasificados con una puntuación CVSS v3.1 de 7.8 y severidad alta, exponen a los usuarios a riesgos de ejecución de código arbitrario.

Ambas vulnerabilidades son de tipo ‘lectura fuera de límites’ (Out-of-bounds Read), lo que significa que el software intenta leer datos de una ubicación de memoria que está fuera de los límites de un búfer asignado. En este caso, el desencadenante de estos fallos se produce cuando Simcenter Femap procesa archivos en formato BMP (Bitmap) que han sido específicamente manipulados con intenciones maliciosas. Si un usuario es engañado para abrir uno de estos archivos con una versión afectada del software, el incidente podría llevar a un bloqueo inesperado de la aplicación o, en el peor de los escenarios, a la ejecución de código malicioso en el contexto del proceso actual.

Las versiones de Simcenter Femap afectadas son todas aquellas anteriores a la V2606.0001. Siemens ha respondido rápidamente, liberando una actualización a la versión V2606.0001 o posteriores, que resuelve ambas vulnerabilidades. La compañía recomienda encarecidamente a los usuarios que actualicen su software a la mayor brevedad para proteger sus sistemas.

La relevancia de estos fallos se extiende a sectores de infraestructura crítica, específicamente la ‘fabricación crítica’, donde Simcenter Femap puede desempeñar un papel fundamental en el diseño y la validación de componentes. La potencial interrupción o compromiso de estos sistemas a través de la ejecución de código representa un riesgo considerable para la operatividad y la integridad de los procesos industriales a nivel global.

Además de la actualización específica, CISA, la Agencia de Ciberseguridad e Infraestructura de EE. UU., ha republicado el aviso de Siemens y reitera sus recomendaciones generales de seguridad para los sistemas de control industrial. Estas incluyen minimizar la exposición de la red de dispositivos de control, aislarlos de las redes de negocio mediante cortafuegos y utilizar métodos seguros como las VPNs para el acceso remoto, manteniéndolas siempre actualizadas.

Por qué importa

La presencia de vulnerabilidades de ejecución de código en software utilizado en sectores como la fabricación crítica subraya la importancia de la seguridad en la cadena de suministro industrial. Estos sistemas son a menudo parte integral de procesos de producción vitales, y un ataque exitoso podría tener repercusiones significativas más allá de la pérdida de datos, afectando la operatividad o incluso la seguridad física, lo que requiere una gestión proactiva de parches y una robusta defensa en profundidad.

Antecedentes

Las vulnerabilidades fueron reportadas inicialmente por Siemens ProductCERT a la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA), que posteriormente las republicó en su sistema de avisos de ICS (Sistemas de Control Industrial) para ampliar su visibilidad y concienciar a los operadores de infraestructuras críticas sobre la necesidad de aplicar las mitigaciones pertinentes.

Mitigación y recomendaciones de seguridad

Siemens recomienda encarecidamente a los usuarios de Simcenter Femap actualizar a la versión V2606.0001 o posterior para resolver estas vulnerabilidades. Adicionalmente, tanto Siemens como CISA enfatizan la necesidad de proteger el acceso a los dispositivos mediante mecanismos adecuados, ubicar las redes de control detrás de cortafuegos y aislarlas de las redes de negocio. Cuando se requiera acceso remoto, se aconseja el uso de métodos seguros como VPNs, manteniendo estas últimas actualizadas y reconociendo que su seguridad depende también de los dispositivos conectados.

Datos clave

Producto afectadoSiemens Simcenter Femap
Versiones vulnerablesAnteriores a V2606.0001
Tipo de vulnerabilidadLectura fuera de límites (Out-of-bounds Read)
Identificadores CVECVE-2026-59700, CVE-2026-59701
Puntuación CVSS v3.17.8 (Alta)
Impacto potencialEjecución de código arbitrario, bloqueo de aplicación
Vector de ataqueArchivos BMP manipulados
Sector afectadoFabricación crítica

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *