ciberseguridad

Vulnerabilidades identificadas en ABB PCM600, software clave para infraestructura energética

Dos fallos de seguridad podrían permitir la escalada de privilegios y la manipulación de archivos en entornos de control industrial.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha emitido una alerta referente a dos vulnerabilidades presentes en el ABB Protection and Control IED Manager PCM600, una herramienta de gestión empleada en sectores de infraestructura crítica, específicamente en el ámbito energético, con despliegue a nivel mundial. Estas deficiencias de seguridad afectan a las versiones 2.14 e inferiores del software. La información ha sido publicada en CISA Advisories.

La primera vulnerabilidad, CVE-2026-15952, se localiza en el servicio Scheduler instalado con PCM600. Este servicio se ejecuta con la cuenta LocalSystem, pero las asignaciones de permisos conceden acceso a usuarios estándar de PCM600 a través de la pertenencia al grupo de usuarios local. Un atacante con acceso local y credenciales de usuario válidas podría explotar este fallo para escalar privilegios y obtener el control del sistema host afectado. Esta vulnerabilidad ha sido clasificada con una severidad MEDIA (CVSS 3.1 Base Score 6.4) y ALTA (CVSS 4.0 Base Score 7.1).

La segunda vulnerabilidad, CVE-2026-15953, reside en el procesamiento de archivos de proyectos archivados de PCM600. Una validación insuficiente de las rutas de entrada de los archivos comprimidos podría permitir un ataque de tipo "Path Traversal" durante la extracción. Esto posibilitaría la escritura de archivos en ubicaciones fuera del directorio de extracción previsto. Esta vulnerabilidad presenta una severidad MEDIA según CVSS 3.1 (Base Score 5) y CVSS 4.0 (Base Score 5.6).

ABB ha proporcionado medidas de mitigación para reducir el riesgo de explotación de estos fallos. Entre las recomendaciones se incluye configurar la instancia del servicio ABBPCMSchedulerService para que se ejecute con la misma cuenta de Windows utilizada por la aplicación PCM600, asegurando que esta cuenta posea el privilegio "Iniciar sesión como servicio". Además, se aconseja habilitar la opción "Always trust IED security certificates" solo cuando la comunicación entre PCM600 y el IED se realice en un entorno seguro y de confianza.

Hasta el momento, CISA no tiene constancia de explotación pública de estas vulnerabilidades. La detección y el reporte de estos fallos se atribuyen a Abhinav Agarwal.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *