Vulnerabilidad crítica en Siemens Industrial Edge Management permite la toma de control de cuentas
Un reciente aviso de seguridad, difundido por CISA Advisories, detalla una vulnerabilidad clasificada como crítica en las plataformas Siemens Industrial Edge Management. La falla, identificada como CVE-2026-18963 y con una puntuación CVSSv3.1 de 9.1, radica en un mecanismo débil de recuperación de contraseña.
Específicamente, el fallo se encuentra en el flujo de restablecimiento de credenciales del componente keycloak-services, que es el motor central de gestión de identidad y acceso. Esto permite a un atacante no autenticado forzar el proceso de restablecimiento de contraseña para cualquier usuario sin necesidad de que el usuario haga clic en un enlace de verificación de correo electrónico. La consecuencia directa es que el atacante podría obtener el control total de las cuentas de usuario objetivo al establecer nuevas credenciales directamente.
Las versiones de Siemens Industrial Edge Management afectadas incluyen:
* Industrial Edge Management Cloud: Todas las versiones.
* Industrial Edge Management Pro V1: Versiones desde la V1.14.9 hasta la V1.15.19 (excluyendo V1.15.20 y posteriores).
* Industrial Edge Management Pro V2: Versiones desde la V2.2.0 hasta la V2.2.1 (excluyendo V2.2.2 y posteriores).
* Industrial Edge Management Virtual: Versiones desde la V2.6.0 hasta la V2.9.0 (excluyendo V2.9.1 y posteriores).
Siemens ha publicado nuevas versiones para abordar esta vulnerabilidad y recomienda actualizar a las últimas disponibles (V1.15.20 o posterior, V2.2.2 o posterior, V2.9.1 o posterior, según la edición). Además de las actualizaciones, se han sugerido varias medidas de mitigación para los sistemas que no puedan actualizarse de inmediato:
- Bloquear el acceso directo a internet a las instancias de IEM Pro / IEM Virtual.
- Configurar un Firewall de Aplicaciones Web (WAF) o un Proxy Inverso para bloquear la ruta
/auth/realms/customer/login-actions/reset-credentials. Es importante notar que esta medida deshabilitará la funcionalidad de restablecimiento de contraseña. - Desactivar la funcionalidad de restablecimiento de contraseña directamente en la configuración del reino de Keycloak, navegando a
Identity & access management > realm settings > Login > Forgot password > Off. Esta acción también inhabilita la recuperación de contraseña.
Esta vulnerabilidad es de especial relevancia debido a su impacto potencial en el sector de fabricación crítica a nivel mundial, donde los sistemas de gestión industrial son fundamentales para las operaciones. Siemens ProductCERT informó la vulnerabilidad a CISA.
Fuente original: CISA Advisories







