Wärtsilä FOS-Onboard afectado por vulnerabilidades CRITICAL
La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha emitido una alerta referente a la plataforma Wärtsilä FOS-Onboard, un sistema de software con despliegue global en infraestructuras críticas, particularmente en el sector del transporte. El aviso, publicado por CISA Advisories, detalla la existencia de dos vulnerabilidades calificadas como CRITICAL que afectan a la versión 5.07.0923.01 del producto.
Las vulnerabilidades identificadas son CVE-2026-78225 y CVE-2026-81855, ambas clasificadas con severidad CRITICAL. La CVE-2026-78225 presenta una puntuación CVSS v3.1 de 9.0 y una CVSS v4.0 de 9.5. Este fallo reside en una clave criptográfica de servidor codificada de forma rígida dentro del componente deployer-ng Update Controller del software. Por su parte, la CVE-2026-81855, con una puntuación CVSS v3.1 de 9.1 y una CVSS v4.0 de 9.3, se debe a una clave de autenticación de cliente criptográfica codificada de forma rígida en el componente robot testing framework.
La explotación exitosa de estas vulnerabilidades podría permitir a un atacante introducir actualizaciones no autorizadas en el sistema, ejecutar código malicioso o extraer credenciales, posibilitando la suplantación de clientes con privilegios. Ambas vulnerabilidades están relacionadas con el uso de claves criptográficas codificadas de forma rígida (CWE-321).
Wärtsilä, el proveedor del software, ha comunicado que las vulnerabilidades no son explotables cuando el producto se instala según las recomendaciones y ha desarrollado un parche de seguridad. Se insta a los usuarios a contactar con Wärtsilä para obtener e instalar la última actualización.
Cydome Security Ltd fue la entidad que reportó estas deficiencias de seguridad a Wärtsilä y CISA. Hasta la fecha de la publicación del aviso, CISA no tiene constancia de explotación pública de estas vulnerabilidades. La agencia también ha reiterado las prácticas recomendadas de ciberseguridad para sistemas de control industrial, incluyendo la minimización de la exposición de red, el uso de firewalls y la implementación de redes privadas virtuales (VPN) para el acceso remoto.
Fuente original: CISA Advisories







