Schneider Electric ha lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en sus productos, entre ellas, dos de severidad alta. Un actor malicioso podría lograr la omisión de autenticación o ejecutar código arbitrario en los sistemas afectados.
Productos afectados
- IGSS
- EcoStruxure Cybersecurity Admin Expert
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-12927: con una puntuación de 7.8 en CVSS v3.1. Existe una vulnerabilidad de escritura fuera de límites en Schneider Electric Interactive Graphical SCADA System. La vulnerabilidad se desencadena al procesar o importar un archivo de gráficos CGF especialmente diseñado o malicioso dentro de las definiciones de IGSS. Un actor malicioso podría provocar la corrupción de datos en la memoria o, potencialmente, lograr la ejecución remota de código arbitrario en el contexto del sistema o aplicación tras la interacción del usuario.
CVE-2026-14354: con una puntuación de 7.5 en CVSS v3.1. Existe una vulnerabilidad de protección insuficiente de credenciales en EcoStruxure Cybersecurity Admin Expert. La falla se debe a debilidades en los mecanismos de almacenamiento, cifrado o manejo de secretos por parte de la aplicación. Un actor malicioso local que cuente con privilegios en el sistema host podría aprovechar esta deficiencia para acceder a credenciales almacenadas de manera insegura, permitiendole eludir controles de autenticación, realizar la modificación no autorizada de credenciales de acceso y comprometer la seguridad de los dispositivos o activos gestionados por la plataforma.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
