ABB Ability Edgenius aborda una vulnerabilidad de escalada de privilegios
La plataforma ABB Ability Edgenius ha recibido una actualización crítica para resolver la vulnerabilidad CVE-2026-31431. Este fallo, clasificado con una severidad ALTA y una puntuación CVSSv3 de 7.8, afecta al kernel de Linux y ha sido detallado en un aviso de seguridad de ABB PSIRT, republicado por la CISA.
Según la información de la CISA, la vulnerabilidad se origina en una deficiencia del subsistema criptográfico del kernel de Linux, específicamente en la interfaz del algoritmo algif_aead. El problema reside en una incorrecta gestión de la transferencia de recursos entre esferas (CWE-669), donde los mapeos de datos de origen y destino difieren durante las operaciones criptográficas.
La explotación exitosa de CVE-2026-31431 permite a un usuario autenticado localmente o a una carga de trabajo en un contenedor comprometido obtener privilegios de root en los sistemas afectados. Una vez logrado el acceso de root, el atacante puede hacerse con el control total del sistema. Aunque la vulnerabilidad requiere ejecución de código local y no puede ser explotada de forma remota, el riesgo de seguridad aumenta en entornos compartidos, virtualizados o multi-inquilino.
Las versiones de ABB Ability Edgenius afectadas son aquellas comprendidas entre la 3.2.0.0 y la anterior a la 3.2.4.1, instaladas en el ABB Ability Edgenius Gateway – bE100. La corrección se ha implementado en la versión Edgenius 3.2.4.1, y ABB recomienda a los clientes aplicar esta actualización a la mayor brevedad. Como medidas de mitigación adicionales, se sugiere limitar el acceso a SSH o Cockpit, si bien las instalaciones de Edgenius no incluyen usuarios de privilegios reducidos por defecto.
ABB Ability Edgenius es una plataforma de computación perimetral que conecta sistemas de control, dispositivos y equipos para recopilar y contextualizar datos operacionales, facilitando aplicaciones de inteligencia artificial y análisis en tiempo real. La plataforma se despliega a nivel mundial y es empleada en sectores de infraestructura crítica como la manufactura, energía, agua y aguas residuales, y química. Al momento de la emisión del aviso, ABB no había recibido reportes de explotación de esta vulnerabilidad en Edgenius, aunque el fallo ha sido divulgado públicamente.
Fuente original: CISA Advisories







