Detectan vulnerabilidades en mySCADA myPRO Manager, una de ellas crítica
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) ha emitido una alerta sobre la detección de varias vulnerabilidades en el software mySCADA myPRO Manager, que podrían tener un impacto significativo en sistemas industriales. Según la información proporcionada por CISA en su aviso ICSA-26-258-03, las versiones de mySCADA myPRO Manager hasta la 2.1 son las afectadas.
Una de las vulnerabilidades identificadas es CVE-2026-73807, clasificada con una severidad CRITICAL y una puntuación CVSS v3.1 de 9.8. Este fallo se debe a una implementación incorrecta de la autorización en la API de comandos de mySCADA myPRO Manager. Un atacante no autenticado con acceso a la red podría explotar esta vulnerabilidad para acceder a funciones de gestión privilegiadas, lo que representa un riesgo considerable para la integridad y el control de los sistemas.
La segunda vulnerabilidad, CVE-2026-82567, tiene una severidad MEDIUM con una puntuación CVSS v3.1 de 6.3. Este defecto reside en la puerta de enlace de notificaciones de myPRO Manager, que expone un punto final HTTP sin autenticación. Este punto final permite el envío de mensajes SMS a través de un módem GSM conectado, lo que significa que un atacante con acceso a la red podría enviar mensajes SMS arbitrarios sin necesidad de autenticación.
El software mySCADA myPRO Manager, desarrollado por mySCADA Technologies, se despliega a nivel mundial en sectores de infraestructura crítica como Manufactura Crítica, Energía, Alimentación y Agricultura, Sistemas de Transporte, y Agua y Aguas Residuales. Aunque la alerta no indica que estas vulnerabilidades hayan sido explotadas públicamente hasta la fecha, la afectación en estos entornos subraya la importancia de la mitigación.
mySCADA Technologies ha abordado estas vulnerabilidades en la versión 2.2 de mySCADA myPRO Manager y recomienda a los usuarios actualizar a la última versión disponible. La actualización se notifica a los usuarios si el dispositivo está conectado a internet; de lo contrario, la nueva versión puede descargarse desde el sitio web del proveedor. CISA también aconseja implementar medidas defensivas como minimizar la exposición de red de los dispositivos de control, utilizar firewalls y aislar las redes de control de las redes corporativas.
Fuente original: CISA Advisories







