ciberseguridad

Vulnerabilidad de ejecución de código en Rockwell Automation ControlFLASH

Una falla de permisos en el instalador podría permitir la ejecución de código arbitrario con privilegios de usuario en sistemas industriales.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha emitido una advertencia sobre una vulnerabilidad de severidad ALTA identificada en el software ControlFLASH de Rockwell Automation. Este aviso, publicado en cisa.gov, detalla una falla que afecta a las versiones del programa hasta la 15.07 inclusive (CVE-2026-12663).

La vulnerabilidad reside en el proceso de instalación de ControlFLASH, donde el instalador concede permisos de escritura excesivos al grupo ‘Everyone’ en el directorio de instalación del producto. Esta configuración de permisos permite la ejecución de código arbitrario, lo que podría facultar a un atacante para ejecutar cualquier comando o código de su elección en la máquina objetivo, operando con el nivel de privilegios del usuario que ha iniciado sesión en el sistema.

Según las métricas proporcionadas, la vulnerabilidad tiene una puntuación CVSSv3.1 de 7.3, clasificándose como de severidad ALTA. De manera similar, bajo CVSSv4.0, la puntuación es de 7, también con una severidad ALTA. El software Rockwell Automation ControlFLASH es utilizado en sectores de infraestructura crítica a nivel mundial, incluyendo Manufactura Crítica, Energía y Agua y Aguas Residuales.

Rockwell Automation ha corregido este problema en la versión de software 15.08 y recomienda a todos los usuarios actualizar a la versión más reciente. Para aquellos que no puedan actualizar de inmediato, se han propuesto mitigaciones manuales que implican la eliminación de los permisos de escritura para el grupo ‘Everyone’ en el directorio de instalación del programa.

Es relevante señalar que la explotación de esta vulnerabilidad no es posible de forma remota y, hasta la fecha, CISA no ha recibido informes de explotación pública.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *