Vulnerabilidad de autenticación faltante en Siemens SIMATIC IoT2050 Advanced
Siemens ProductCERT ha publicado un aviso (SSA-834709) sobre una vulnerabilidad crítica en dispositivos SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) que ejecutan Industrial OS con Node-RED instalado. La vulnerabilidad, registrada como CVE-2026-58115, se debe a la falta de autenticación en la interfaz HTTP de Node-RED, lo que permite a atacantes remotos no autenticados crear flujos maliciosos y ejecutar código arbitrario en el servidor subyacente con privilegios máximos. La puntuación base CVSS v3.1 es 10.0 (Crítica). Las versiones afectadas son las anteriores a V4.3.4.1. Siemens recomienda actualizar a V4.3.4.1 o posterior, y proporciona mitigaciones como endurecer la instalación de Node-RED o desinstalarlo. El aviso se publicó inicialmente el 2026-08-11 y fue republicado por CISA el 2026-08-25. La vulnerabilidad afecta a dispositivos desplegados en todo el mundo, particularmente en sectores de infraestructuras críticas, incluidos los sistemas químicos, de fabricación crítica, energía y transporte.
Lo que sabemos
La vulnerabilidad es CVE-2026-58115, un problema de autenticación faltante en la interfaz HTTP de Node-RED.
▤ 1 fuentes›
Un atacante remoto no autenticado puede crear flujos maliciosos y ejecutar código arbitrario con privilegios máximos.
▤ 1 fuentes›
El aviso fue publicado por Siemens el 2026-08-11 y republicado por CISA el 2026-08-25.
▤ 1 fuentes›
Los dispositivos Siemens SIMATIC IoT2050 Advanced que ejecutan Industrial OS con Node-RED instalado están afectados.
▤ 1 fuentes›
Siemens ha lanzado la versión V4.3.4.1 para corregir la vulnerabilidad.
▤ 1 fuentes›
Las mitigaciones incluyen endurecer la instalación de Node-RED o desinstalar Node-RED.
▤ 1 fuentes›
La puntuación base CVSS v3.1 es 10.0 (Crítico).
▤ 1 fuentes›
Las versiones afectadas son anteriores a V4.3.4.1.
▤ 1 fuentes›
Siemens ha revelado una vulnerabilidad crítica de autenticación faltante (CVE-2026-58115) en dispositivos SIMATIC IoT2050 Advanced que ejecutan Industrial OS con Node-RED instalado. Un atacante remoto no autenticado podría explotarla para ejecutar código arbitrario con privilegios máximos. Siemens ha lanzado un parche en la versión V4.3.4.1.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.