Archivos gráficos maliciosos ponen en riesgo a los clientes de Siemens Desigo CC al permitir la ejecución de código

Vulnerabilidad CVE-2026-34223 en Siemens Desigo CC permite ejecución de código mediante gráficos maliciosos con riesgo de compromiso y movimiento lateral.

Archivos gráficos maliciosos ponen en riesgo a los clientes de Siemens Desigo CC al permitir la ejecución de código
Vulnerabilidades

Imagen ilustrativa generada con IA

Una vulnerabilidad de gravedad alta en los productos Siemens Desigo CC puede permitir que scripts integrados escriban archivos arbitrarios en el sistema operativo de un cliente cuando un usuario muestra un documento gráfico manipulado.

La vulnerabilidad, identificada como CVE-2026-34223, se debe a una validación insuficiente de los scripts incluidos en gráficos definidos por el usuario. Si se explota, podría comprometerse la estación de trabajo afectada y abrirse una vía para que un atacante se mueva lateralmente por la organización.

CISA asignó al problema una puntuación CVSS v3.1 de 8,2, correspondiente a gravedad alta. Michelin CERT notificó la vulnerabilidad a Siemens.

La explotación comienza con un documento gráfico manipulado

Para empezar, el atacante debe crear un documento gráfico malicioso definido por el usuario o modificar uno existente. Después, debe convencer a un usuario con privilegios suficientes para que lo muestre en un cliente Desigo CC afectado.

Al abrirse, el script integrado se ejecuta en la instancia de la aplicación cliente. La validación insuficiente de las entradas permite que el script escriba archivos arbitrarios en el sistema operativo subyacente.

No se trata de un ataque remoto y no autenticado contra un servicio expuesto a Internet. El vector CVSS publicado indica que el ataque es local, tiene baja complejidad, requiere pocos privilegios y necesita la interacción del usuario:

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

La puntuación de cambio de alcance indica que un ataque exitoso puede afectar a recursos que exceden la autoridad de seguridad original de la aplicación vulnerable. El impacto sobre la confidencialidad, la integridad y la disponibilidad se califica como alto en todos los casos.

El riesgo real depende en gran medida de los privilegios de la persona que abre el documento y del acceso que ofrece el sistema cliente. Siemens y CISA advierten de que el compromiso podría extenderse más allá de la estación de trabajo inicial mediante el movimiento lateral.

No se han publicado indicadores de ataque, muestras de documentos maliciosos ni técnicas concretas posteriores a la explotación. Tampoco hay pruebas publicadas en la información disponible de que CVE-2026-34223 se esté explotando activamente.

La información de CISA y NVD discrepa sobre los productos afectados

Las listas de productos afectados no coinciden en los registros disponibles.

La alerta de CISA sobre sistemas de control industrial señala como afectadas las siguientes familias de productos Siemens:

  • Familia Desigo CC V6, todas las versiones
  • Familia Desigo CC V7, todas las versiones

El registro disponible de NVD incluye un conjunto más amplio de productos afectados:

  • Desigo CC ClickOnce Client V6 y V7, todas las versiones
  • Familia Desigo CC V8 y V9, todas las versiones
  • Desigo CC Flex Client V6 y V7, todas las versiones
  • Desigo CC Installed Client V6 y V7, todas las versiones

La discrepancia aún no se ha resuelto. En particular, la información de NVD incluye las familias Desigo CC V8 y V9, que no aparecen en el resumen de productos afectados de CISA. También enumera por separado las variantes ClickOnce, Flex e Installed Client.

Por tanto, las organizaciones no deberían dar por hecho que las implementaciones que no figuran en la lista más reducida de CISA están a salvo. Hasta que Siemens ofrezca indicaciones más claras sobre los productos concretos, los responsables de los activos deberían inventariar la versión de la familia Desigo CC y el tipo de cliente que se utiliza en cada entorno.

La vulnerabilidad traspasa los límites entre la aplicación y el sistema operativo

CVE-2026-34223 está clasificada como CWE-94, control inadecuado de la generación de código, una vulnerabilidad que suele describirse como inyección de código.

El problema afecta al límite de seguridad en el tratamiento de scripts integrados en documentos gráficos de Desigo CC. Estos documentos pueden ser activos operativos legítimos, pero la aplicación no valida suficientemente el contenido de los scripts antes de procesarlos.

La cadena de ataque consta de varias etapas:

  1. Un atacante crea o modifica un documento gráfico definido por el usuario.
  2. El documento llega a un usuario de un cliente Desigo CC afectado.
  3. El usuario, con privilegios suficientes, lo muestra.
  4. El script integrado se ejecuta en la aplicación cliente.
  5. El script escribe archivos arbitrarios en el sistema operativo del cliente.
  6. El compromiso resultante puede utilizarse para afectar a la estación de trabajo o avanzar hacia otros sistemas de la organización.

Aunque se requiere la interacción del usuario, eso no significa que el riesgo de la vulnerabilidad sea bajo. En entornos de gestión de edificios o industriales, los documentos gráficos pueden parecer rutinarios, sobre todo cuando se comparten mediante flujos de trabajo operativos de confianza.

Limitar quién puede crear, modificar y distribuir estos archivos puede reducir la exposición. Supervisar los cambios en documentos gráficos ya establecidos también puede ayudar a detectar manipulaciones, aunque no se ha publicado ningún método de detección específico del proveedor.

Hay implementaciones en todo el mundo en dos sectores de infraestructuras críticas

Los productos Siemens Desigo CC se utilizan en todo el mundo. CISA asocia la tecnología afectada con los sectores de fabricación crítica e instalaciones comerciales.

Esto sitúa a los clientes vulnerables en entornos donde la gestión de edificios, las operaciones de las instalaciones y las funciones industriales pueden estar conectadas a redes corporativas más amplias. Por ello, un cliente comprometido podría tener consecuencias que vayan más allá de la propia aplicación, según la segmentación de la red y los privilegios de las cuentas.

Siemens tiene su sede en Alemania. Michelin CERT figura como responsable de notificar la vulnerabilidad al proveedor.

CISA indica que la alerta se publicó por primera vez el 8 de septiembre de 2026. El 22 de septiembre de 2026, CISA republicó inicialmente la alerta SSA-330084 de Siemens ProductCERT mediante una conversión directa de la alerta de seguridad CSAF de Siemens.

No se indica ningún parche específico para el producto

Las indicaciones publicadas no identifican ninguna versión corregida, actualización de software ni solución temporal específica para CVE-2026-34223. Tampoco señalan una versión que los administradores puedan considerar, de forma confirmada, una base segura.

Siemens recomienda a sus clientes proteger el acceso a la red de los dispositivos afectados, configurar las implementaciones de acuerdo con sus directrices operativas de seguridad industrial y seguir los manuales de los productos correspondientes. Las consultas técnicas pueden dirigirse a Siemens ProductCERT.

Hasta que haya una solución concreta, los equipos de defensa deberían centrarse en reducir las oportunidades de distribuir y ejecutar documentos gráficos no confiables. Entre las medidas prácticas se incluyen:

  • Limitar la creación y modificación de gráficos definidos por el usuario a cuentas autorizadas.
  • Revisar cómo se transfieren los documentos gráficos entre sistemas y usuarios.
  • Aplicar el principio de privilegios mínimos a los operadores de clientes Desigo CC.
  • Supervisar la escritura de archivos inesperados por parte de los procesos del cliente Desigo CC.
  • Investigar los cambios inexplicables en documentos gráficos de confianza.
  • Aislar los clientes afectados de los sistemas a los que no necesitan acceder.
  • Conservar los documentos sospechosos y los datos de telemetría relacionados de los equipos para su análisis.

No se han publicado nombres de archivos, hashes, patrones de procesos ni otros indicadores de compromiso. Por tanto, los equipos de defensa deben recurrir a la supervisión del comportamiento y a controles de integridad de documentos, en lugar de buscar artefactos maliciosos conocidos.

El aislamiento de la red puede limitar el movimiento tras la explotación

CISA recomienda mantener los sistemas de control y los dispositivos remotos desconectados de Internet. Los sistemas afectados deberían situarse detrás de cortafuegos, y las redes de control deberían separarse de las redes corporativas siempre que la operativa lo permita.

Cuando se necesite acceso remoto, las organizaciones deberían utilizar métodos seguros, como las VPN, y mantener actualizado el software correspondiente. Los equipos de seguridad también deben tener en cuenta el estado de los dispositivos que se conectan a través de esos canales de acceso remoto, ya que una VPN no protege frente a un dispositivo que ya esté comprometido.

Antes de implementarse, cualquier medida de mitigación debe evaluarse teniendo en cuenta los requisitos operativos y de seguridad. Si una organización detecta indicios de actividad maliciosa, debería seguir sus procedimientos establecidos de respuesta a incidentes y comunicar a CISA la información pertinente.

CVE-2026-34223 no figura con el estado de vulnerabilidad conocida y explotada (KEV) de CISA ni con un plazo de mitigación en la información disponible de NVD. Esto significa que no se ha fijado ningún plazo federal de KEV, pero sigue siendo necesario controlar los documentos gráficos no confiables y limitar el acceso de los clientes afectados mientras no se aclaren el alcance de los productos afectados y las opciones de corrección.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSiemens Desigo CCCVE-2026-34223vulnerabilidadejecución de códigográficos maliciososciberseguridad industrial
Volver al inicio