ciberseguridad

Alertan de vulnerabilidades de alta gravedad en dispositivos Tycon Systems TPDIN-Monitor-WEB3

La explotación de tres fallos de seguridad podría permitir desde ataques de suplantación de identidad hasta el borrado de credenciales y la manipulación de la configuración en equipos de infraestructura crítica.

Según un reciente aviso de CISA Advisories, los dispositivos Tycon Systems TPDIN-Monitor-WEB3 en sus versiones 2.2.9 y anteriores presentan diversas vulnerabilidades de seguridad. Estos equipos, desplegados a nivel mundial en sectores como la manufactura crítica y la energía, podrían ser objetivo de ataques que comprometan su operatividad y la seguridad de la información.

La explotación exitosa de estas vulnerabilidades permitiría a un atacante ejecutar operaciones como un ataque de intermediario (Man-in-the-Middle o MitM), forzar un restablecimiento de fábrica, eliminar credenciales o extraer información sensible del sistema. Las vulnerabilidades fueron reportadas a CISA por Abdiwelli Guled.

Se han identificado tres vulnerabilidades principales:

  • CVE-2026-77847: Uso de credenciales codificadas (Hard-coded Credentials). Esta vulnerabilidad, con una puntuación CVSS v3.1 de 6.5 (gravedad MEDIA) y CVSS v4.0 de 7.1 (gravedad ALTA), podría permitir a un atacante interceptar información sensible o credenciales. La existencia de credenciales fijas en el software facilita el acceso no autorizado.
  • CVE-2026-82712: Falsificación de petición en sitios cruzados (Cross-Site Request Forgery o CSRF). Con una puntuación CVSS v3.1 de 8.8 (gravedad ALTA) y CVSS v4.0 de 8.6 (gravedad ALTA), este fallo permitiría a un atacante realizar operaciones de cambio de estado en el dispositivo. Una solicitud maliciosa podría inducir al usuario a ejecutar acciones no deseadas sin su consentimiento.
  • CVE-2026-82684: Autorización ausente (Missing Authorization). Clasificada con una puntuación CVSS v3.1 de 8.1 (gravedad ALTA) y CVSS v4.0 de 8.6 (gravedad ALTA), esta vulnerabilidad posibilitaría la extracción de credenciales del sistema, configuraciones o contenidos de la memoria flash debido a la falta de controles de autorización adecuados.

Tycon Systems ha abordado estas vulnerabilidades con el lanzamiento del firmware TPDIN-Monitor-WEB3 v2.4.2. La empresa ha proporcionado dos rutas de actualización: un contenedor firmado (.tfw) para unidades ya en la versión 2.4.2 y para futuras actualizaciones, y una compilación en formato Intel HEX (.hex) para todas las unidades actualmente en campo, incluyendo la versión 2.2.9 cubierta por este informe. La actualización a la versión 2.4.2 se realiza en un solo paso, sin necesidad de versiones intermedias para los equipos afectados.

Actualmente, no se ha reportado a CISA ninguna explotación pública conocida que tenga como objetivo específico estas vulnerabilidades. CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación, incluyendo la minimización de la exposición de red de los dispositivos de control y el uso de firewalls para aislar las redes de control de las redes de negocio.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *