ciberseguridad

Siemens corrige vulnerabilidad de alta severidad en SIMOVE Fleetmanager y SIPLANT

Una vulnerabilidad de path traversal (CWE-23) ha sido identificada en los productos Siemens SIMOVE Fleetmanager y SIPLANT, sistemas utilizados en sectores de fabricación crítica a nivel global. Esta falla, con el identificador CVE-2026-67367, ha recibido una puntuación CVSS Base de 8.6, lo que la clasifica con una severidad ALTA.

La vulnerabilidad radica en la incapacidad de los dispositivos afectados para validar y neutralizar correctamente las secuencias de directory traversal en el punto de acceso de servicio de archivos del servidor HTTP embebido. Esto podría ser explotado por un atacante remoto no autenticado para leer archivos arbitrarios del sistema operativo subyacente sin necesidad de credenciales. La explotación de esta debilidad podría exponer datos confidenciales, como almacenes de credenciales, claves privadas y secretos de configuración.

Los productos y versiones afectados incluyen SIMOVE Fleetmanager V3.1 (versiones anteriores a 3.1.13), V3.2 (anteriores a 3.2.4), V3.3 (anteriores a 3.3.2) y V4.0 (anteriores a 4.0.1). En cuanto a SIPLANT, están afectadas todas las versiones de V1.7, V2.2, V3.0, y las versiones de V3.1 anteriores a 3.1.4. La información sobre esta vulnerabilidad ha sido reportada a CISA por Siemens ProductCERT, tal como indica la publicación de cisa.gov.

Para subsanar esta vulnerabilidad, Siemens recomienda actualizar los productos afectados a las últimas versiones disponibles, como la V3.1.13, V3.2.4, V3.3.2 y V4.0.1 para SIMOVE Fleetmanager, y la V3.1.4 para SIPLANT V3.1. Para otras versiones de SIPLANT, se sugiere contactar con el soporte al cliente de Siemens. Además de las actualizaciones, se aconseja aplicar medidas de mitigación como configurar una gestión de usuarios adecuada para restringir los derechos de acceso de los servicios a los archivos del proyecto y limitar el acceso a la red de los dispositivos afectados.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *