Schneider Electric advierte de una vulnerabilidad de alta severidad en sistemas de control industrial
Schneider Electric ha emitido una alerta de seguridad referente a una vulnerabilidad, [CVE-2026-4827], que impacta a un extenso portfolio de sus productos Easergy, EcoStruxure, PowerLogic y Saitel. Según el aviso difundido por CISA Advisories, al que se puede acceder a través de cisa.gov, la falla presenta una severidad de 8.3 en la escala CVSSv3.1, clasificándose como ALTA. Este defecto de seguridad podría permitir el secuestro de sesiones y, consecuentemente, la ejecución de operaciones no autorizadas dentro de los sistemas afectados.
La vulnerabilidad se debe a una "Insuficiencia de Entropía" (CWE-331), una debilidad en los mecanismos de gestión de sesiones que un atacante en la red podría explotar. Los productos afectados abarcan desde controladores de bahía (Easergy C5, Easergy MiCOM C264) y relés de protección (Easergy MiCOM P30, P40 Series, PowerLogic P5, P7) hasta pasarelas de comunicación (EcoStruxure Power Automation System Gateway) y sistemas HMI SCADA (EcoStruxure Power Automation System User Interface), así como unidades RTU (PowerLogic T300, T500, Saitel DP, EasyLogic T150).
Estos sistemas son componentes cruciales en sectores de infraestructura crítica a nivel mundial, incluyendo la industria química, manufactura crítica, energía y gestión de agua y aguas residuales. Schneider Electric ha desarrollado y liberado parches para la mayoría de las versiones de software y firmware afectadas. Por ejemplo, versiones como la D7.34 de Easergy MiCOM C264, la 1.1.18 de Easergy C5, la P139.678.700 de Easergy MiCOM P139, la 6.4.610.500.101 de EPAS Gateway y la EPO 2024 CU 3 de EcoStruxure Power Operation ya incorporan las correcciones. Para aquellas series de productos donde la solución definitiva aún se encuentra en desarrollo, como algunas variantes de Easergy MiCOM P30 y P40, la compañía recomienda aplicar mitigaciones inmediatas que incluyen la segmentación física o lógica de la red interna y la reducción del período de inactividad mínimo de las sesiones.
Se recomienda a los usuarios de los productos de Schneider Electric mencionados ponerse en contacto con el Centro de Atención al Cliente para obtener y aplicar las actualizaciones necesarias, ya que la mayoría de los parches requieren un reinicio del dispositivo para su implementación efectiva.
Fuente original: CISA Advisories






