ciberseguridad

Vulnerabilidad de ejecución con privilegios afecta a instaladores OPC UA LDS

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha emitido un aviso sobre una vulnerabilidad identificada como CVE-2026-77477 que afecta a los instaladores del LocalDiscoveryServer (LDS) de OPCFoundation OPC UA. Esta vulnerabilidad, según el sistema CVSS v3.1, posee una severidad media con una puntuación base de 4.6. Sin embargo, en la evaluación CVSS v4.0, la severidad se clasifica como baja, con una puntuación base de 2.4.

La explotación exitosa de esta debilidad podría permitir a un atacante tomar el control de una terminal con altos privilegios y ejecutar comandos arbitrarios durante el proceso de instalación. El aviso ICSA-26-246-01 de CISA detalla que el atacante debe ser capaz de iniciar el instalador con privilegios elevados y tener acceso físico al teclado y la pantalla en el momento de la instalación. La vulnerabilidad está ligada a la "Ejecución con Privilegios Innecesarios" (CWE-250), donde una ventana de consola de alta autoridad puede ser interceptada.

Los instaladores afectados son las versiones UA-LDS-Installers anteriores a la 1.04.420. La OPCFoundation recomienda a los usuarios actualizar a la versión 1.04.420 o posterior como medida de mitigación.

Aunque la vulnerabilidad afecta a despliegues globales en sectores de infraestructura crítica como el químico, energético, alimentario y agrícola, hídrico y de tratamiento de aguas, y de manufactura crítica, CISA no ha reportado ninguna explotación pública conocida específicamente dirigida a esta vulnerabilidad hasta la fecha. Se ha confirmado que la vulnerabilidad no es explotable de forma remota, lo que recalca la necesidad de acceso local para su aprovechamiento. Lukas Schumaker de Rockwell Automation reportó esta vulnerabilidad a la OPCFoundation, quien a su vez la notificó a CISA.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *