ciberseguridad

Vulnerabilidad de severidad media en OpenPLC Runtime v3

Un fallo XSS permitiría el control de controladores lógicos programables en infraestructuras críticas

El Centro de Ciberseguridad de Infraestructuras y Sistemas Industriales de Estados Unidos (CISA) ha emitido un aviso sobre una vulnerabilidad de seguridad, identificada como CVE-2026-88020, que afecta a OpenPLC Runtime v3. Esta versión del controlador lógico programable (PLC) de Autonomy Logic, incluyendo OpenPLC 3 y v3 6.1, es susceptible a una inadecuada neutralización de entrada durante la generación de páginas web, lo que se conoce como un fallo de tipo _cross-site scripting_ (XSS).

Según la información divulgada por CISA el 22 de septiembre de 2026, la explotación exitosa de esta vulnerabilidad permitiría a un atacante secuestrar las _cookies_ de sesión y emitir solicitudes que modifiquen el estado del sistema, actuando como un operador legítimo. Ello podría resultar en el control directo del PLC y de los procesos físicos que este automatiza.

La vulnerabilidad, reportada a CISA por Rajivarnan R. y Shirshak de Secnora, ha sido clasificada con una severidad MEDIUM bajo los sistemas de puntuación CVSS. Específicamente, obtiene un Base Score de 6.1 en CVSS 3.1 y de 5.3 en CVSS 4.0. Se origina cuando la interfaz web intenta enrutar el programa basándose en un parámetro de cadena de consulta sin la codificación adecuada.

OpenPLC Runtime v3 se despliega en diversos sectores de infraestructura crítica a nivel mundial, incluyendo fabricación crítica, energía, sistemas de transporte y sistemas de agua y aguas residuales. Autonomy Logic, el proveedor, ha confirmado que OpenPLC v3 ha llegado al fin de su vida útil y ya no recibe parches, correcciones de errores ni actualizaciones de seguridad. Por ello, se recomienda a los usuarios actualizar a OpenPLC v4 como medida de mitigación. Hasta el momento, CISA no ha recibido informes de explotación pública de esta vulnerabilidad.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *