ciberseguridad

Vulnerabilidad de seguridad media en productos SCADAPack x70 de Schneider Electric

Una falla en las credenciales protegidas podría exponer la configuración de Unidades Terminales Remotas industriales

Schneider Electric ha confirmado la existencia de una vulnerabilidad (CVE-2026-81861) que afecta a sus productos SCADAPack x70. La información, detallada por CISA Advisories, clasifica esta vulnerabilidad con una severidad media, reflejada en una puntuación CVSS v3.1 de 6.5.

Los productos afectados incluyen todas las versiones de SCADAPack 47x, SCADAPack 47xi, SCADAPack 47xd, SCADAPack 470R, SCADAPack 57x, SCADAPack 3xx y SCADAPack 32. Estas unidades terminales remotas (RTU) son cruciales para la monitorización y el control en entornos industriales, proporcionando capacidades de comunicación en infraestructuras distribuidas.

La vulnerabilidad se describe como una protección insuficiente de credenciales (CWE-522), lo que podría permitir a un atacante obtener acceso no autorizado a la configuración de la RTU a través de la funcionalidad “Secure Lock”. Esto podría resultar en una pérdida de confidencialidad de la información crítica del sistema. Los productos SCADAPack x70 están desplegados a nivel mundial en sectores de infraestructura crítica como la manufactura y la energía.

Schneider Electric ha proporcionado mitigaciones para abordar este riesgo. La principal recomendación es implementar la función de Control de Acceso Basado en Roles (RBAC) en lugar de la función “Secure Lock”, que se considera una característica heredada mantenida por compatibilidad. Además, se aconseja seguir las guías de seguridad de SCADAPack para administradores y para trabajar con RBAC, junto con la implementación de segmentación de red para restringir el acceso entre redes de confianza y no confianza. También se recomienda activar el servicio de firewall de la RTU para limitar el acceso no autorizado a los servicios del dispositivo y reducir la superficie de ataque.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *