12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

CISA advierte sobre errores críticos en software ICS y SCADA de múltiples proveedores


La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) publicó esta semana siete avisos de seguridad que abordan las vulnerabilidades en los sistemas de control industrial (ICS) y el software de monitoreo y adquisición de datos (SCADA) de múltiples proveedores. Algunas de las vulnerabilidades están clasificadas como críticas y dos de ellas ya tienen exploits públicos.

Los productos afectados incluyen:

  • Controladores Scadaflex II de Industrial Control Links
  • Software de programación de PLC Screen Creator Advance 2 y Kostac de JTEKT Electronics
  • Gateways de comunicaciones y puntos de acceso inalámbricos industriales Korenix JetWave
  • Administrador de datos del sistema SDM600 MicroSCADA de Hitachi Energy
  • software mySCADA myPRO
  • Diagnósticos FactoryTalk de Rockwell Automation

Conocidos en la industria como controladores compactos, los controladores de la serie ScadaFlex II son sistemas autónomos equipados con software personalizado, potencia de procesamiento y capacidades de E/S para controlar y monitorear otros procesos industriales. Según CISAVarias versiones del software que se ejecutan en los controladores SC-1 y SC-2 están afectadas por una vulnerabilidad crítica (CVE-2022-25359 con puntuación CVSS 9.1) que podría permitir a atacantes no autenticados sobrescribir archivos, eliminar o crear el sistema.

El error se puede explotar de forma remota y tiene una complejidad de ataque baja. Además, está disponible un exploit de prueba de concepto público. No hay ningún parche disponible ya que el proveedor está en proceso de cerrar, por lo que estos sistemas están prácticamente al final de su ciclo de vida. Los propietarios de estos activos pueden tomar medidas defensivas, p. Por ejemplo, restringirles el acceso a la red, no exponerlos directamente a Internet o redes corporativas, colocarlos detrás de firewalls y usar VPN seguras para el acceso remoto cuando sea necesario.

El software de programación de PLC Kostac es el software de ingeniería utilizado para administrar los controladores lógicos programables (PLC) Kostac fabricados por Koyo Electronics, una subsidiaria de JTEKT Group. El software funciona con las series Kostac SJ, DL05 y DL06, DL205, PZ, DL405 y SU y SS.

Respectivamente el consejo CISA, el software tiene tres vulnerabilidades de memoria con una gravedad CVSS de 7,8 0: CVE-2023-22419, CVE-2023-22421 y CVE-2023-22424. Estas vulnerabilidades, dos lecturas de memoria no vinculadas y un uso posterior a la liberación pueden conducir a la divulgación de información y la ejecución de código arbitrario al procesar programas de PLC o archivos y comentarios de proyectos especialmente diseñados. Las versiones 1.6.10.0 y posteriores del software incluyen parches para estos errores y medidas de mitigación más generales para evitar problemas similares.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3693088/cisa-warns-of-critical-flaws-in-ics-and-scada-software-from-multiple-vendors.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *