ciberseguridad

Detectan vulnerabilidades en mySCADA myPRO Manager, una de ellas crítica

Fallos en autenticación y autorización comprometen funciones privilegiadas y envío de SMS en versiones anteriores a la 2.2

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) ha emitido una alerta sobre la detección de varias vulnerabilidades en el software mySCADA myPRO Manager, que podrían tener un impacto significativo en sistemas industriales. Según la información proporcionada por CISA en su aviso ICSA-26-258-03, las versiones de mySCADA myPRO Manager hasta la 2.1 son las afectadas.

Una de las vulnerabilidades identificadas es CVE-2026-73807, clasificada con una severidad CRITICAL y una puntuación CVSS v3.1 de 9.8. Este fallo se debe a una implementación incorrecta de la autorización en la API de comandos de mySCADA myPRO Manager. Un atacante no autenticado con acceso a la red podría explotar esta vulnerabilidad para acceder a funciones de gestión privilegiadas, lo que representa un riesgo considerable para la integridad y el control de los sistemas.

La segunda vulnerabilidad, CVE-2026-82567, tiene una severidad MEDIUM con una puntuación CVSS v3.1 de 6.3. Este defecto reside en la puerta de enlace de notificaciones de myPRO Manager, que expone un punto final HTTP sin autenticación. Este punto final permite el envío de mensajes SMS a través de un módem GSM conectado, lo que significa que un atacante con acceso a la red podría enviar mensajes SMS arbitrarios sin necesidad de autenticación.

El software mySCADA myPRO Manager, desarrollado por mySCADA Technologies, se despliega a nivel mundial en sectores de infraestructura crítica como Manufactura Crítica, Energía, Alimentación y Agricultura, Sistemas de Transporte, y Agua y Aguas Residuales. Aunque la alerta no indica que estas vulnerabilidades hayan sido explotadas públicamente hasta la fecha, la afectación en estos entornos subraya la importancia de la mitigación.

mySCADA Technologies ha abordado estas vulnerabilidades en la versión 2.2 de mySCADA myPRO Manager y recomienda a los usuarios actualizar a la última versión disponible. La actualización se notifica a los usuarios si el dispositivo está conectado a internet; de lo contrario, la nueva versión puede descargarse desde el sitio web del proveedor. CISA también aconseja implementar medidas defensivas como minimizar la exposición de red de los dispositivos de control, utilizar firewalls y aislar las redes de control de las redes corporativas.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *