
El dato de la semana: un mismo conjunto de cinco vulnerabilidades en WIBU-Systems CodeMeter Runtime aparece reportado simultáneamente en productos de ABB y de Sprecher Automation. Eso no es coincidencia: es un componente de gestión de licencias ampliamente embebido en software industrial, y cuando falla, arrastra a múltiples vendors al mismo tiempo. Aparte de CodeMeter, esta semana también tenemos el boletín mensual de Siemens con cinco CVEs críticos, fallas serias en los terminales satelitales iDirect iQ-Series —relevantes para operaciones en sitios remotos y offshore—, y vulnerabilidades en AVEVA Pipeline Integrity Monitor que cruzan tanto CISA como INCIBE. Si tienes en inventario ABB zenon, AC 800PEC, SPRECON-V460, Siemens Reyrolle o Industrial Edge Management, Schneider Modicon M580, o AVEVA Pipeline Integrity Monitor, esta edición es para ti.
La vulnerabilidad más grave de la semana desde la perspectiva OT pura es la del Modicon M580 (y su variante Safety). Una implementación incorrecta del algoritmo de autenticación permite comprometer la confidencialidad, integridad y disponibilidad del PLC cuando este ejecuta un proyecto de aplicación con nivel inferior al requerido. En términos prácticos: un atacante en red podría interactuar con el PLC como si tuviera credenciales válidas. El M580 es uno de los PLCs más desplegados en manufactura y proceso en México. Si tu firmware es anterior a 4.10, o tu proyecto de aplicación está por debajo del nivel 4.00, estás expuesto. (CVE-2026-3869)
Acción sugerida: Verifica en Unity Pro / EcoStruxure Control Expert el nivel de aplicación de cada proyecto M580 activo. Actualiza firmware a versión 4.10+ y proyecto a nivel 4.00+ (4.20+ para Safety). Consulta el boletín SEVD-2026-251-04 de Schneider.
El boletín mensual de Siemens llegó con 20 vulnerabilidades, cinco de ellas críticas. Las más relevantes para entornos OT: CVE-2026-62645, CVE-2026-62646 y CVE-2026-62647 afectan al relay de protección Reyrolle 7SR5 y permiten eludir autenticación o predecir identificadores de sesión por entropía insuficiente en el generador aleatorio. CVE-2026-67367 introduce un path traversal en el servidor HTTP embebido de productos SIMATIC y otros, permitiendo a un atacante no autenticado leer archivos arbitrarios del sistema —incluyendo credenciales y claves privadas—. CVE-2026-18963 afecta a Industrial Edge Management vía Keycloak: permite forzar el restablecimiento de contraseña de cualquier usuario sin necesidad de interacción por correo, tomando control completo de la cuenta. Ninguna de estas tiene explotación pública confirmada, pero la combinación de acceso remoto sin autenticación y productos como IEM o SIMATIC en la frontera IT/OT las hace prioritarias.
Acción sugerida: Consulta los boletines SSA-142885 (Reyrolle), SSA-503852 (Industrial Edge Management) y SSA-517424 (path traversal). Prioriza parchado de IEM y sistemas SIMATIC expuestos a redes corporativas o con acceso remoto habilitado.
Este es el patrón más llamativo de la semana. Los mismos CVEs (CVE-2026-81572 al CVE-2026-81576) afectan a ABB zenon, AC 800PEC y familia, y al SPRECON-V460 de Sprecher Automation. La raíz es CodeMeter Runtime, el componente de gestión de licencias de WIBU-Systems. Las fallas permiten: escalada de privilegios local vía manipulación de enlaces simbólicos NTFS (CVE-2026-81572); lectura y sobreescritura de configuración sensible desde red si CodeMeter opera como servidor, incluyendo el hash de credenciales de WebAdmin (CVE-2026-81573); inyección de format strings que crashea el proceso y filtra memoria (CVE-2026-81574); lectura fuera de límites que provoca DoS (CVE-2026-81575); y fuerza bruta de SID de sesión para acceder a información de licencias de otros usuarios (CVE-2026-81576). El vector de CVE-2026-81573 es especialmente preocupante: si el servidor CodeMeter está accesible en red, no se requiere autenticación previa. Nota: AC 800PEC ARM y AC 800PEC Tool Cheetah no tendrán parche sino hasta el primer trimestre de 2027.
Acción sugerida: Actualiza CodeMeter Runtime a versión 8.41a o 9.10 según tu rama. Para AC 800PEC, aplica versión 5.4.5.2. Si tienes equipos sin parche disponible (ARM, Tool Cheetah), aplica aislamiento de red estricto sobre el puerto de CodeMeter y restringe acceso al segmento OT. Consulta boletines ABB 2NGA003144 y 3BHS973333, y el advisory de Sprecher SPR-2609082.
Este aviso es actualización (Update A) del aviso original de julio. CISA añadió dos CVEs nuevos esta semana. El conjunto ya es de cuatro vulnerabilidades. La más severa (CVSS 4.0: 9.4) es CVE-2026-38056: el terminal iQ200 viene de fábrica con una cuenta de técnico de campo de bajo privilegio que, por falta de controles de autorización, puede escalar a root sin necesidad de obtener credenciales adicionales. CVE-2026-38058 expone los hashes MD5 de las contraseñas de root SSH y administración web a cualquier usuario con credenciales web válidas —crackeables offline con hardware commodity—. CVE-2026-38059 expone serial, MAC, Device ID y Terminal Private Key sin autenticación vía API REST, habilitando suplantación del terminal en la red satelital. CVE-2026-38057 permite a un atacante remoto reiniciar el terminal mediante CSRF, causando pérdida de enlace satelital de forma sostenida. Estos terminales son el único enlace de comunicación en plataformas offshore, embarcaciones y sitios remotos de oil & gas, minería y energía.
Acción sugerida: Actualiza firmware a versión 4.5.3.0 desde el portal de soporte iDirect. Mientras tanto, bloquea acceso público a la API de gestión y restringe la interfaz web a redes de confianza con ACLs. Monitorea reinicios inesperados del terminal como indicador de ataque CSRF activo.
La semana muestra algo que vale la pena nombrar directamente: el patrón de componentes de terceros embebidos —como CodeMeter Runtime en ABB y Sprecher— seguirá siendo un vector de entrada sistemático mientras el inventario de software OT no incluya también las dependencias. Si tu CMDB no registra qué versión de CodeMeter (o cualquier otro runtime de licenciamiento) corre en tus estaciones de ingeniería, este es el momento de averiguarlo. Si algo de lo que publicamos esta semana conecta con tu entorno específico, o si tienes contexto adicional sobre alguno de estos equipos en instalaciones mexicanas, escríbenos. Este boletín es mejor con retroalimentación del campo.