ciberseguridad

Vulnerabilidad de alta severidad detectada en productos industriales de Siemens

El fallo "Copy Fail" (CVE-2026-31431) afecta a múltiples dispositivos SIPLUS y SIMATIC, incluyendo paneles HMI y componentes IoT, con una puntuación CVSS de 7.8.

La vulnerabilidad, con una puntuación CVSS v3.1 de 7.8 y clasificada como de severidad ALTA, se relaciona con una "Transferencia incorrecta de recursos entre esferas" (CWE-669) en el kernel de Linux. Específicamente, el fallo radica en el componente crypto: algif_aead, y la descripción del CVE indica que la solución implica revertir una operación de cifrado a "out-of-place" en lugar de "in-place" para gestionar correctamente los datos asociados.

Según un aviso de seguridad de CISA, que republica la advertencia de Siemens ProductCERT, el problema impacta a numerosos productos. Entre ellos se encuentran distintas versiones de SIMATIC AX Runtime Core Linux, SIMATIC HMI Unified Comfort Panel (en varios tamaños y configuraciones, como MTP1000, MTP1200, MTP1500, MTP1900, MTP2200, MTP400 y MTP700), SIMATIC CN 4100, SIMATIC IoT2050 Advanced, SIMATIC IPC Industrial Edge Device OS y SIMATIC S7-1500 TM MFP. También están comprometidos varios paneles SIPLUS HMI MTP Unified.

Siemens ha empezado a proporcionar actualizaciones para muchos de estos dispositivos, recomendando a los usuarios instalar la versión V21 Update 2 SR1 o posterior para la mayoría de los HMI, y V6.0 o posterior para SIMATIC CN 4100. Para aquellos productos donde las soluciones definitivas aún no están disponibles o en preparación, la compañía sugiere medidas mitigadoras como restringir el acceso a la shell interactiva del subsistema GNU/Linux adicional solo a personal de confianza y ejecutar únicamente aplicaciones de fuentes fiables.

Los productos afectados son desplegados a nivel mundial en sectores de infraestructura crítica como manufactura, energía, sistemas de agua y aguas residuales, química, alimentación y agricultura, y equipamientos comerciales, lo que subraya la importancia de aplicar las correcciones y mitigaciones recomendadas.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *