IOTECH

Perímetro · Vulnerabilidades OT/ICS — 15 de septiembre de 2026

Compartir:LinkedIn

Editorial

El dato de la semana: un mismo conjunto de cinco vulnerabilidades en WIBU-Systems CodeMeter Runtime aparece reportado simultáneamente en productos de ABB y de Sprecher Automation. Eso no es coincidencia: es un componente de gestión de licencias ampliamente embebido en software industrial, y cuando falla, arrastra a múltiples vendors al mismo tiempo. Aparte de CodeMeter, esta semana también tenemos el boletín mensual de Siemens con cinco CVEs críticos, fallas serias en los terminales satelitales iDirect iQ-Series —relevantes para operaciones en sitios remotos y offshore—, y vulnerabilidades en AVEVA Pipeline Integrity Monitor que cruzan tanto CISA como INCIBE. Si tienes en inventario ABB zenon, AC 800PEC, SPRECON-V460, Siemens Reyrolle o Industrial Edge Management, Schneider Modicon M580, o AVEVA Pipeline Integrity Monitor, esta edición es para ti.

Vulnerabilidades de la semana

[CRÍTICO] Schneider Electric Modicon M580 — falla de autenticación con impacto directo en el PLC

La vulnerabilidad más grave de la semana desde la perspectiva OT pura es la del Modicon M580 (y su variante Safety). Una implementación incorrecta del algoritmo de autenticación permite comprometer la confidencialidad, integridad y disponibilidad del PLC cuando este ejecuta un proyecto de aplicación con nivel inferior al requerido. En términos prácticos: un atacante en red podría interactuar con el PLC como si tuviera credenciales válidas. El M580 es uno de los PLCs más desplegados en manufactura y proceso en México. Si tu firmware es anterior a 4.10, o tu proyecto de aplicación está por debajo del nivel 4.00, estás expuesto. (CVE-2026-3869)

Acción sugerida: Verifica en Unity Pro / EcoStruxure Control Expert el nivel de aplicación de cada proyecto M580 activo. Actualiza firmware a versión 4.10+ y proyecto a nivel 4.00+ (4.20+ para Safety). Consulta el boletín SEVD-2026-251-04 de Schneider.

[CRÍTICO] Siemens — cinco CVEs críticos en el boletín de septiembre, incluyendo bypass de autenticación y path traversal

El boletín mensual de Siemens llegó con 20 vulnerabilidades, cinco de ellas críticas. Las más relevantes para entornos OT: CVE-2026-62645, CVE-2026-62646 y CVE-2026-62647 afectan al relay de protección Reyrolle 7SR5 y permiten eludir autenticación o predecir identificadores de sesión por entropía insuficiente en el generador aleatorio. CVE-2026-67367 introduce un path traversal en el servidor HTTP embebido de productos SIMATIC y otros, permitiendo a un atacante no autenticado leer archivos arbitrarios del sistema —incluyendo credenciales y claves privadas—. CVE-2026-18963 afecta a Industrial Edge Management vía Keycloak: permite forzar el restablecimiento de contraseña de cualquier usuario sin necesidad de interacción por correo, tomando control completo de la cuenta. Ninguna de estas tiene explotación pública confirmada, pero la combinación de acceso remoto sin autenticación y productos como IEM o SIMATIC en la frontera IT/OT las hace prioritarias.

Acción sugerida: Consulta los boletines SSA-142885 (Reyrolle), SSA-503852 (Industrial Edge Management) y SSA-517424 (path traversal). Prioriza parchado de IEM y sistemas SIMATIC expuestos a redes corporativas o con acceso remoto habilitado.

[CRÍTICO] WIBU-Systems CodeMeter Runtime — cinco fallas que afectan a ABB y Sprecher Automation simultáneamente

Este es el patrón más llamativo de la semana. Los mismos CVEs (CVE-2026-81572 al CVE-2026-81576) afectan a ABB zenon, AC 800PEC y familia, y al SPRECON-V460 de Sprecher Automation. La raíz es CodeMeter Runtime, el componente de gestión de licencias de WIBU-Systems. Las fallas permiten: escalada de privilegios local vía manipulación de enlaces simbólicos NTFS (CVE-2026-81572); lectura y sobreescritura de configuración sensible desde red si CodeMeter opera como servidor, incluyendo el hash de credenciales de WebAdmin (CVE-2026-81573); inyección de format strings que crashea el proceso y filtra memoria (CVE-2026-81574); lectura fuera de límites que provoca DoS (CVE-2026-81575); y fuerza bruta de SID de sesión para acceder a información de licencias de otros usuarios (CVE-2026-81576). El vector de CVE-2026-81573 es especialmente preocupante: si el servidor CodeMeter está accesible en red, no se requiere autenticación previa. Nota: AC 800PEC ARM y AC 800PEC Tool Cheetah no tendrán parche sino hasta el primer trimestre de 2027.

Acción sugerida: Actualiza CodeMeter Runtime a versión 8.41a o 9.10 según tu rama. Para AC 800PEC, aplica versión 5.4.5.2. Si tienes equipos sin parche disponible (ARM, Tool Cheetah), aplica aislamiento de red estricto sobre el puerto de CodeMeter y restringe acceso al segmento OT. Consulta boletines ABB 2NGA003144 y 3BHS973333, y el advisory de Sprecher SPR-2609082.

[ALTO] ST Engineering iDirect iQ-Series — cuatro fallas encadenables en terminales VSAT satelitales

Este aviso es actualización (Update A) del aviso original de julio. CISA añadió dos CVEs nuevos esta semana. El conjunto ya es de cuatro vulnerabilidades. La más severa (CVSS 4.0: 9.4) es CVE-2026-38056: el terminal iQ200 viene de fábrica con una cuenta de técnico de campo de bajo privilegio que, por falta de controles de autorización, puede escalar a root sin necesidad de obtener credenciales adicionales. CVE-2026-38058 expone los hashes MD5 de las contraseñas de root SSH y administración web a cualquier usuario con credenciales web válidas —crackeables offline con hardware commodity—. CVE-2026-38059 expone serial, MAC, Device ID y Terminal Private Key sin autenticación vía API REST, habilitando suplantación del terminal en la red satelital. CVE-2026-38057 permite a un atacante remoto reiniciar el terminal mediante CSRF, causando pérdida de enlace satelital de forma sostenida. Estos terminales son el único enlace de comunicación en plataformas offshore, embarcaciones y sitios remotos de oil & gas, minería y energía.

Acción sugerida: Actualiza firmware a versión 4.5.3.0 desde el portal de soporte iDirect. Mientras tanto, bloquea acceso público a la API de gestión y restringe la interfaz web a redes de confianza con ACLs. Monitorea reinicios inesperados del terminal como indicador de ataque CSRF activo.

En breve

  • AVEVA Pipeline Integrity Monitor (versiones ≤ 2025 SP1 P1): cuatro vulnerabilidades que incluyen llave criptográfica hardcoded y hashes MD5 crackeables en archivos de proyecto PIMBoards, además de XSS reflejado y falta de autorización en la API. Aplica el parche 2025 SP1 P2 y fuerza cambio de contraseñas a todos los usuarios de PIMBoards. Reportado por CISA e INCIBE. (CVE-2026-81821 a CVE-2026-81824)
  • Nozomi Networks Guardian/CMC antes de v26.3.0: cinco advisories propios publicados el 8 de septiembre cubren XSS en dashboards, CSRF en el login, autorización incorrecta en Smart Polling y en Credentials Manager, y validación de certificados deshabilitada en Smart Polling (también afecta Arc antes de v2.7.0). Si usas Guardian como plataforma de monitoreo OT, actualiza a 26.3.0 cuanto antes. (NN-2026:16-01 al NN-2026:20-01)
  • Contec SolarView Compact (SV-CPT-MC310 y MC310F, versiones anteriores a 9.00): inyección de comandos OS en la configuración de horarios permite RCE a un usuario autenticado. Dos XSS adicionales. Actualiza firmware a versión 9.00. (CVE-2026-82794)
  • Hikvision HikCentral Access Control (≤ V2.5.0): control de acceso indebido permite a usuarios autenticados con bajos privilegios invocar APIs no autorizadas y escalar privilegios. Actualiza a V2.5.1. Varios modelos de videoporteros DS-KV/DS-KD también afectados por una vulnerabilidad de severidad media relacionada. (CVE-2026-85545)
  • Autodesk Fusion (≤ 2704.1.53): un plugin malicioso puede redirigir el tráfico autenticado de Fusion a través de un proxy controlado por el atacante, exponiendo credenciales e información sensible. Requiere intervención del usuario. Actualiza a versión 2705.1.11. (CVE-2026-85217)

Para cerrar

La semana muestra algo que vale la pena nombrar directamente: el patrón de componentes de terceros embebidos —como CodeMeter Runtime en ABB y Sprecher— seguirá siendo un vector de entrada sistemático mientras el inventario de software OT no incluya también las dependencias. Si tu CMDB no registra qué versión de CodeMeter (o cualquier otro runtime de licenciamiento) corre en tus estaciones de ingeniería, este es el momento de averiguarlo. Si algo de lo que publicamos esta semana conecta con tu entorno específico, o si tienes contexto adicional sobre alguno de estos equipos en instalaciones mexicanas, escríbenos. Este boletín es mejor con retroalimentación del campo.

Compartir:LinkedIn

Recibe Perímetro cada semana

Boletín de vulnerabilidades OT/ICS de IOTECH. Sin spam; cancela cuando quieras.

Al suscribirte recibirás un correo para confirmar tu suscripción.