Múltiples vulnerabilidades afectan a dispositivos Siemens Reyrolle 7SR5 en infraestructura energética
Los dispositivos de protección y control Siemens Reyrolle 7SR5, en versiones anteriores a la V2.70, se encuentran afectados por trece vulnerabilidades de seguridad. Según un aviso de CISA, la compañía Siemens ha publicado una nueva versión de firmware, la V2.70 o posterior, para abordar estas deficiencias.
Entre las vulnerabilidades, la CVE-2026-62645 destaca por su clasificación CRITICAL con una puntuación CVSS v3.1 de 9.8. Esta falla, que expone información a través de la interfaz web, podría permitir a un atacante eludir la autenticación y obtener acceso no autorizado al dispositivo. La explotación podría llevar a que un atacante no autenticado, con acceso de red, obtenga control total sobre el equipo.
Otras doce vulnerabilidades identificadas abarcan un rango de severidad que incluye varias calificaciones HIGH (con puntuaciones CVSS v3.1 de hasta 8.8) y MEDIUM. Estas fallas incluyen desbordamientos de enteros, manejo inadecuado de delimitadores, uso de punteros fuera de rango, falta de autenticación para funciones críticas, entropía insuficiente en la generación de identificadores de sesión, validación inadecuada de entradas, escrituras fuera de límites, y gestión deficiente de recursos que podrían provocar una denegación de servicio. Asimismo, se han encontrado vulnerabilidades que permiten la escalada de privilegios, la inserción de información sensible en código de depuración y la descarga de código sin verificación de integridad.
Los dispositivos Siemens Reyrolle 7SR5 son utilizados en sectores de infraestructura crítica, específicamente en el ámbito energético a nivel mundial. La relevancia de estas vulnerabilidades radica en el posible impacto sobre la fiabilidad y la seguridad operativa de las redes eléctricas.
Siemens recomienda encarecidamente a los operadores de estos sistemas que actualicen sus equipos a la versión V2.70 o posterior. Tanto Siemens ProductCERT como CISA subrayan la necesidad de que las organizaciones del sector energético refuercen sus medidas de resiliencia mediante esquemas de protección redundantes y protejan el acceso a la red con mecanismos apropiados como cortafuegos, segmentación y redes privadas virtuales (VPN).
Datos clave
| Dispositivos afectados | Siemens Reyrolle 7SR5 (versiones anteriores a V2.70) |
|---|---|
| Número de vulnerabilidades | 13 CVEs |
| Vulnerabilidad de máxima severidad | CVE-2026-62645 (CVSS v3.1 9.8, CRITICAL) |
| Remediación | Actualización a la versión V2.70 o posterior |
| Sector afectado | Energía (Infraestructura Crítica) |
Fuente original: CISA Advisories






