ciberseguridad

Identificadas vulnerabilidades de seguridad en AVEVA Pipeline Integrity Monitor

El software utilizado en entornos de manufactura crítica presenta fallos de severidad alta y media.

La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha emitido un aviso sobre múltiples vulnerabilidades que afectan al software AVEVA Pipeline Integrity Monitor. Este sistema, empleado en el sector de la manufactura crítica a nivel mundial, presenta fallos en las versiones hasta la 2025_SP1_P1_build_7.1.9580.8513.

El informe detalla la existencia de cuatro identificadores CVE. Dos de ellos, CVE-2026-81821 y CVE-2026-81822, han sido calificados con una severidad alta, presentando una puntuación CVSS v3.1 de 8.4. La CVE-2026-81821 se debe al uso de una clave criptográfica codificada, lo que podría permitir a un atacante con acceso de lectura a los archivos de proyecto de PIMBoards descifrar y visualizar información sensible. Por su parte, la CVE-2026-81822 implica el uso de un algoritmo criptográfico obsoleto o de riesgo, lo que posibilitaría la ingeniería inversa de contraseñas de usuario de PIMBoards mediante la fuerza bruta de hashes débiles, pudiendo llevar a la elevación de privilegios a un usuario administrador.

Las otras dos vulnerabilidades, CVE-2026-81823 y CVE-2026-81824, son de severidad media. La CVE-2026-81823, con una puntuación CVSS v3.1 de 5.3, se relaciona con una ausencia de autorización que podría permitir a un atacante no autenticado realizar operaciones de lectura destinadas exclusivamente a usuarios de PIMBoards, lo que derivaría en la divulgación de información. En cuanto a la CVE-2026-81824, con una puntuación CVSS v3.1 de 4.7, corresponde a una neutralización inadecuada de la entrada durante la generación de páginas web (Cross-site Scripting), posibilitando la ejecución de código JavaScript arbitrario en la sesión de un usuario si este es inducido a hacer clic en un enlace malicioso.

Como medida correctiva, AVEVA recomienda aplicar la actualización de seguridad 2025 SP1 P2 para AVEVA Pipeline Integrity Monitor y migrar los archivos de proyecto antiguos. La migración es de sentido único debido a los cambios implementados en los algoritmos de hash de contraseñas y las claves de cifrado gestionadas por el usuario final. Para los archivos no migrados, la compañía aconseja evaluar el riesgo de fuga de contraseñas e implementar controles de acceso de lectura más estrictos. Además, se requiere que los usuarios de PIMBoards cambien sus contraseñas.

Hasta la fecha, CISA no ha recibido informes sobre explotación pública de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *