Aviso de CISA: Vulnerabilidad en Rockwell Automation OTTO Fleet Manager CVE-2026-75112
CISA publicó un aviso el 27 de agosto de 2026 sobre una vulnerabilidad en Rockwell Automation OTTO Fleet Manager, identificada como CVE-2026-75112. La vulnerabilidad se debe al uso de un factor de trabajo insuficiente en la implementación de hash de contraseñas bcrypt, lo que podría reducir el costo computacional requerido para que un atacante realice ataques de fuerza bruta fuera de línea contra hashes de contraseñas almacenados. Si un atacante obtiene acceso a una copia de seguridad del sistema sin cifrar, las credenciales con hash débil podrían verse comprometidas más fácilmente. El producto afectado es OTTO Fleet Manager hasta la versión V2.36.2 inclusive. Rockwell Automation ha abordado la vulnerabilidad en la versión de software 2.36.3. La vulnerabilidad tiene una puntuación base CVSS v3.1 de 6.8 (Media) y una puntuación base CVSS v4.0 de 6.9 (Media). No es explotable de forma remota y no se ha informado de explotación pública. CISA recomienda medidas defensivas como minimizar la exposición a la red y seguir las mitigaciones del proveedor.
Lo que sabemos
La vulnerabilidad se debe a un factor de trabajo insuficiente en el hash de contraseñas bcrypt.
▤ 1 fuentes›
La explotación exitosa podría reducir el costo computacional para ataques de fuerza bruta fuera de línea sobre hashes de contraseñas.
▤ 1 fuentes›
Puntuación base CVSS v3.1: 6.8 (Media); puntuación base CVSS v4.0: 6.9 (Media).
▤ 1 fuentes›
Producto afectado: Rockwell Automation OTTO Fleet Manager versiones <= V2.36.2.
▤ 1 fuentes›
Rockwell Automation corrigió la vulnerabilidad en la versión 2.36.3.
▤ 1 fuentes›
CISA publicó un aviso el 2026-08-27 para CVE-2026-75112.
▤ 1 fuentes›
El ataque requiere acceso a una copia de seguridad del sistema sin cifrar.
▤ 1 fuentes›
La vulnerabilidad no es explotable de forma remota.
▤ 1 fuentes›
CISA publicó un aviso sobre una vulnerabilidad de severidad media en Rockwell Automation OTTO Fleet Manager (CVE-2026-75112) debido a un factor de trabajo insuficiente en bcrypt, que podría permitir ataques de fuerza bruta fuera de línea sobre hashes de contraseñas. Corregido en la versión 2.36.3.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.