Vulnerabilidad de ejecución de código afecta a Siemens Desigo CC
La vulnerabilidad, identificada como CVE-2026-34223 y reportada inicialmente por Michelin CERT, reside en la gestión de scripts incrustados dentro de documentos gráficos definidos por el usuario. Un atacante podría diseñar un documento gráfico malicioso para que, al ser abierto por un usuario con los privilegios adecuados, se ejecute código arbitrario en la instancia de la aplicación cliente. Esto podría comprometer el sistema operativo del cliente y facilitar el movimiento lateral dentro de la infraestructura organizacional.
Según el aviso ICSA-26-265-05 de CISA, disponible en cisa.gov, la familia Siemens Desigo CC, utilizada globalmente en sectores de Infraestructura Crítica como Fabricación Crítica e Instalaciones Comerciales, es susceptible a este fallo. Las versiones afectadas son Desigo CC family V6 y V7 en todas sus variantes.
La vulnerabilidad presenta una puntuación CVSS v3.1 de 8.2, lo que la clasifica con una Base Severity de ALTA. Siemens ha indicado que, hasta la fecha, no hay una solución de parche disponible. Como medida de mitigación, se recomienda evaluar las políticas de autorización para la aplicación de Gráficos, siguiendo el principio de mínimos privilegios para limitar el acceso a la configuración solo a los usuarios necesarios. La debilidad ha sido catalogada como CWE-94, referida al control inadecuado de la generación de código (inyección de código).
Fuente original: CISA Advisories







