ciberseguridad
Ciberseguridad industrial

Detectada una vulnerabilidad crítica en el software SCADA de AVEVA Enterprise

La falla, catalogada como CVE-2025-7639, podría permitir a un atacante autenticado ejecutar código remoto en sistemas industriales.

AVEVA, proveedor global de software industrial, ha alertado sobre una vulnerabilidad crítica (CVE-2025-7639) que afecta a múltiples versiones de su suite Enterprise SCADA. Este software es fundamental para la supervisión y control de procesos industriales en sectores como la manufactura crítica, donde una interrupción o manipulación de sistemas puede tener consecuencias significativas.

La vulnerabilidad se clasifica como de "deserialización de datos no confiables" (CWE-502). Este tipo de ataque ocurre cuando un sistema procesa (deserializa) datos recibidos de una fuente que no ha sido adecuadamente verificada, lo que puede permitir que un atacante inyecte código malicioso que se ejecute durante el proceso de deserialización.

En el caso de AVEVA Enterprise SCADA, la explotación de esta falla podría permitir a un usuario malintencionado autenticado con privilegios de "DNA Authority – Operator" manipular datos serializados, lo que resultaría en la ejecución de código bajo los privilegios del grupo de seguridad "DNA Apps" del sistema. Aunque la complejidad del ataque es alta, la consecuencia potencial es la ejecución remota de código, lo que subraya la seriedad del riesgo.

Las versiones afectadas incluyen AVEVA Enterprise SCADA 2025, así como rangos específicos de las versiones 2024, 2023, 2022 y 2021, y también AVEVA Enterprise SCADA HMI en sus versiones 2024 y 2023. La puntuación CVSS v3.1 asignada a esta vulnerabilidad es de 7.1, categorizándola como de alta gravedad.

AVEVA ha publicado una serie de recomendaciones y actualizaciones para mitigar esta vulnerabilidad. Estas incluyen la actualización de los componentes de servidor y cliente a versiones parcheadas, así como cambios de configuración fundamentales para modificar la forma en que los sistemas manejan la serialización de datos. Además de estas medidas técnicas, se enfatiza la importancia de aplicar buenas prácticas de ciberseguridad, como la auditoría de permisos de usuario y la implementación de una defensa en profundidad en las arquitecturas de sistemas de control industrial (ICS).

Hasta la fecha, CISA (Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU.) no ha reportado ninguna explotación pública conocida de esta vulnerabilidad, pero insiste en la necesidad de que las organizaciones realicen un análisis de impacto y una evaluación de riesgos adecuados antes de desplegar las medidas defensivas.

Por qué importa

Los sistemas SCADA (Supervisory Control and Data Acquisition) son la columna vertebral de la automatización en numerosos sectores críticos, desde la energía y el agua hasta la manufactura. Una vulnerabilidad en este tipo de software no solo compromete la seguridad de la información, sino que también puede impactar directamente en la continuidad operativa, la integridad física de las instalaciones y, en última instancia, la seguridad pública. La posibilidad de ejecución de código remoto en estos entornos representa un riesgo inaceptable que exige una acción rápida y coordinada por parte de los operadores.

Antecedentes

La "deserialización de datos no confiables" (CWE-502) es una clase de vulnerabilidades de ciberseguridad bien conocida y documentada. Ocurre cuando un programa intenta reconstruir (deserializar) un objeto o estructura de datos a partir de una secuencia de bytes sin validar adecuadamente la integridad o el origen de esos datos. Si los datos han sido manipulados por un atacante, este proceso puede conducir a la ejecución de código arbitrario, la negación de servicio o la corrupción de datos, convirtiéndose en un vector de ataque persistente para sistemas que procesan entradas externas sin precauciones suficientes.

Pasos clave para mitigar la vulnerabilidad en AVEVA Enterprise SCADA

AVEVA recomienda las siguientes acciones: 1. Actualización de Software: Migrar servidores y clientes a las versiones parcheadas específicas indicadas por AVEVA (por ejemplo, AVEVA Enterprise SCADA v2025 P1, v2024 SP1 P2, etc.). 2. Cambios de Configuración: En los componentes de servidor, modificar los ajustes ‘BinarySerializer’ para cambiar ‘Mode’ de ‘Binary Formatter’ a ‘Json’ y ‘AcceptBinaryFormattedData’ de ‘true’ a ‘false’. En clientes, configurar los productos para usar únicamente serialización JSON. 3. Migración de HMI: Realizar la migración de las pantallas HMI (Human Machine Interface). 4. Medidas Defensivas Generales: Auditar dispositivos, topología de red y defensas perimetrales; revisar permisos asignados para asegurar que solo usuarios de confianza tengan derechos ‘DNA Authority – Operator’; y deshabilitar clientes de prueba BLT en entornos de producción.

Datos clave

CVECVE-2025-7639
Puntuación CVSS v3.17.1 (Alta)
Sectores afectadosManufactura crítica, entre otros
Alcance geográficoGlobal
FabricanteAVEVA (Reino Unido)
Requisito de explotaciónAcceso autenticado con privilegios ‘DNA Authority – Operator’

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *