ciberseguridad

Vulnerabilidad crítica en Siemens Siveillance Control permite acceso de administrador

Una falla en el módulo web OIS facilita la carga de archivos arbitrarios y la toma de control del sistema.

Una vulnerabilidad de seguridad de severidad CRÍTICA (CVE-2026-50093) ha sido identificada en el módulo web Open Interface Services (OIS) que forma parte de los productos Siemens Siveillance Control y Siveillance Control Pro. Esta falla permite a un atacante subir archivos arbitrarios, lo que podría conducir a un acceso no autorizado de nivel root en el servidor OIS y, en última instancia, a un compromiso total del entorno OIS afectado.

Según la notificación de CISA, la vulnerabilidad tiene un CVSS v3.1 Base Score de 9.0, lo que la clasifica como CRÍTICA. El problema se cataloga como CWE-434, que corresponde a la ‘Carga sin restricciones de archivos de tipo peligroso’.

Las versiones de Siemens Siveillance Control afectadas incluyen:
* Siveillance Control Pro V3.0 en versiones anteriores a V3.0.12.2173.
* Siveillance Control Pro V4.0 en versiones anteriores a V4.0.9.2178.
* Siveillance Control V3.0 en versiones anteriores a V3.0.22.2177.
* Siveillance Control V4.0 en versiones anteriores a V4.0.11.2177.

Siemens ha publicado parches y actualizaciones para el servicio Siveillance OIS y recomienda encarecidamente a los usuarios actualizar a las últimas versiones para mitigar el riesgo. La vulnerabilidad fue reportada a CISA por Siemens ProductCERT.

Estos sistemas, desplegados a nivel mundial, son relevantes para sectores de infraestructura crítica como la manufactura, las comunicaciones y las instalaciones comerciales. Como medida de seguridad general, Siemens recomienda proteger el acceso a la red de los productos afectados con mecanismos adecuados y seguir las prácticas de seguridad recomendadas para ejecutar los dispositivos en un entorno de TI protegido. CISA, por su parte, sugiere medidas defensivas como minimizar la exposición de red de los dispositivos de sistemas de control, aislarlos detrás de firewalls y utilizar métodos seguros como VPN para el acceso remoto, con las debidas precauciones.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *