Rockwell Automation acapara el centro del tablero esta semana: nueve boletines publicados en menos de ocho días, catorce vulnerabilidades en productos que van desde RSLinx Classic hasta ControlLogix, FactoryTalk Historian y el módulo 1756-ENBT. El patrón es claro, múltiples vectores, múltiples productos, un solo fabricante, y eso exige atención inmediata en cualquier planta con presencia Allen-Bradley. Fuera del ecosistema Rockwell, dos fallas críticas en el stack EtherNet/IP de Pyramid Solutions y en el cliente VPN de IXON amenazan capas muy distintas del entorno OT: el protocolo de campo y el acceso remoto. Siemens cierra la semana con veinte vulnerabilidades en su boletín mensual, cinco de ellas críticas, con productos que van desde relés de protección Reyrolle hasta SIMATIC e Industrial Edge Management.
Revisa esta semana tu inventario de: RSLinx Classic, ControlLogix/CompactLogix (firmware ≤V33 y rangos intermedios), FactoryTalk Historian ME, cualquier implementación de NetStaX EtherNet/IP Stack, cliente IXON VPN, y relés Easergy/PowerLogic de Schneider Electric.
El stack NetStaX EtherNet/IP en versiones anteriores a la 5.6.1 no valida correctamente el tamaño de los mensajes explícitos Class 3 antes de copiarlos al búfer de recepción en el lado de la aplicación. Un atacante puede enviar un mensaje de gran tamaño y causar corrupción de memoria o caída del dispositivo. Lo más problemático en contexto OT: el dispositivo de origen no recibe ninguna respuesta de error CIP, así que el atacante puede sondear sin alertar al stack remoto. Este fallo afecta tanto variantes de adaptador (EIPA, EADK) como de scanner (EIPS, ESDK), con y sin CIP Security. EtherNet/IP es el protocolo backbone en entornos con equipos Allen-Bradley; cualquier componente que integre este stack — a veces embebido por terceros OEM — es superficie de ataque. CVSS v3: 9.8. (CVE-2026-78012)
Acción sugerida: Actualizar NetStaX a v5.6.1. Si el stack está embebido en hardware de terceros, contactar al OEM para confirmar si distribuyeron una versión afectada y cuándo publicarán firmware actualizado.
El cliente VPN de IXON en versiones anteriores a la 1.4.7 acepta valores de configuración sin autenticación ni validación de origen. Esos valores se escriben en un archivo que un subproceso privilegiado consume después, sin neutralizar secuencias de fin de línea. Un atacante puede inyectar directivas adicionales en ese archivo, con un resultado grave: ejecución de comandos como root o SYSTEM. Lo más delicado es que la configuración maliciosa persiste en disco tras reinicios del cliente y del sistema operativo, y la conexión VPN sigue funcionando con normalidad — el usuario no percibe ninguna anomalía. IXON bloqueó conexiones de versiones inferiores a 1.4.7 desde el 5 de agosto de 2026, lo que rompe la cadena de explotación para instalaciones que se conectan a su nube; pero instalaciones sin conectividad activa o con el cliente huérfano siguen siendo un riesgo de pivote lateral. CVSS v3: 9.6. (CVE-2026-75925)
Acción sugerida: Actualizar el cliente IXON VPN a v1.4.7 o superior en todos los equipos donde esté instalado. Si el cliente ya no se usa, desinstalarlo. Verificar con herramientas de EDR si hay configuraciones inyectadas persistentes en equipos que pudieran haber estado expuestos antes de agosto.
RSLinx Classic en versiones 4.50 y anteriores presenta cuatro vulnerabilidades distintas de manejo incorrecto de paquetes CIP malformados. Cualquiera de ellas, explotada de forma remota sin autenticación, tira el servicio RSLinx y requiere reiniciarlo manualmente. RSLinx Classic es el servidor de comunicación que permite a herramientas como Studio 5000, FactoryTalk y terceros hablar con los PLCs Allen-Bradley; derribarlo interrumpe el acceso de configuración, diagnóstico y en algunos casos el enlace entre el SCADA y el piso. Las vulnerabilidades involucran desbordamiento de enteros, underflow y buffer overflow clásico. INCIBE las califica como críticas (CVSS v4.0: 9.2 en los peores casos). Existe fix: versión 4.60. (CVE-2026-9621, CVE-2026-9622, CVE-2026-9624, CVE-2026-9625)
Acción sugerida: Actualizar RSLinx Classic a v4.60. Mientras tanto, restringir el acceso al puerto CIP de RSLinx mediante ACLs o firewall de segmento OT — ningún equipo no autorizado debería poder enviar paquetes CIP al servidor.
Un único CVE afecta a más de treinta productos de Schneider Electric: controladores de bahía Easergy MiCOM (series C264, P30, P40), gateways EcoStruxure Power Automation, la plataforma SCADA EcoStruxure Power Operation, relés PowerLogic P5/P7 y RTUs Saitel/T300/T500. La causa raíz es entropía insuficiente en la generación de tokens de sesión (CWE-331). Un atacante en red puede predecir o forzar por fuerza bruta identificadores de sesión válidos y secuestrar sesiones autenticadas. La criticidad es alta porque son dispositivos de gestión eléctrica — subestaciones, alimentación crítica, automatización de red media tensión. Schneider ya publicó firmware corregido para la mayoría de modelos; los relés de la serie P30 y P40 con ciertas opciones de protocolo aún esperan parche. CVSS v3: 8.3. (CVE-2026-4827)
Acción sugerida: Verificar versiones afectadas contra la lista publicada por Schneider. Para los modelos con parche disponible, actualizar firmware de inmediato y reiniciar el dispositivo. Para los P30/P40 sin parche aún disponible, segmentar física o lógicamente la red de gestión y reducir el tiempo máximo de inactividad de sesión usando la herramienta CAE.
No hay material en las fuentes de esta semana que reporte campañas de ataque activas, explotación in-the-wild o phishing dirigido a entornos OT/ICS. Todas las vulnerabilidades cubiertas en esta edición se reportan sin explotación pública conocida al momento de publicación.
Esta semana la cantidad de avisos de Rockwell Automation hace difícil ignorar el patrón: cuando un fabricante publica nueve boletines en una semana, lo más probable es que haya habido una auditoría interna o una investigación externa coordinada. Eso es bueno, pero también significa que alguien estuvo mirando con lupa el ecosistema Allen-Bradley. Si tienes RSLinx, ControlLogix, FactoryTalk o el módulo 1756-ENBT en producción y no has planificado ya las ventanas de mantenimiento, este es el momento.
Si algo de esta edición te genera dudas sobre el alcance en tu planta, escríbenos y lo revisamos juntos.