Cinco fallos de Hitachi Energy FCP exponen los sistemas de control de la red a ataques contra datos, archivos y sesiones
Cinco vulnerabilidades críticas en Hitachi Energy FCP con GWS exponen datos, archivos y sesiones de la red eléctrica con CVSS 9,9. Urge mitigar.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Hitachi Energy ha divulgado cinco vulnerabilidades en su FACTS Control Platform que podrían comprometer datos, archivos del sistema, sesiones autenticadas y la disponibilidad operativa. Los fallos más graves tienen una puntuación CVSS v3.1 de 9,9 sobre 10.
La exposición depende de una condición concreta: las versiones afectadas de FACTS Control Platform solo son vulnerables cuando el componente GWS está instalado. Las implementaciones sin GWS no están afectadas. Se considera probable que los sistemas instalados a partir de 2020 estén expuestos si incluyen dicho componente.
La tecnología es compatible con Flexible AC Transmission Systems y con aplicaciones relacionadas con las redes eléctricas en todo el mundo. Dado que no se han identificado versiones corregidas, los operadores deben recurrir por ahora al aislamiento de red, las restricciones de acceso, la monitorización y las indicaciones de mitigación específicas del proveedor.
GWS determina qué instalaciones están expuestas
El producto afectado es Hitachi Energy FACTS Control Platform, o FCP. Se utiliza en varias aplicaciones que gestionan o respaldan infraestructuras de transmisión eléctrica:
- SVC Light (STATCOM)
- Fixed Series Capacitor
- Thyristor Controlled Series Capacitor
- Static Var Compensator
- Static Watt Compensator
- Hybrid Synchronous Condensers
El conjunto de versiones vulnerables comprende 3.4.0, 3.7.0, 3.8.0, 3.10.0, 3.12.0, 3.14.0, 3.15.0, 4.0.0, 4.0.1, 4.1.0 y 4.1.1 de FCP. Sin embargo, esas versiones solo están afectadas cuando GWS está presente.
Esta distinción debe orientar la respuesta inicial. En primer lugar, los operadores deben inventariar sus instalaciones de FACTS Control, identificar la versión de FCP desplegada y comprobar si cada sistema contiene GWS. Las implementaciones que daten de 2020 o después deben tener prioridad durante esta revisión.
Las vulnerabilidades afectan a varios límites de seguridad. Cuatro de los cinco vectores CVSS indican un cambio de alcance, lo que significa que la explotación puede afectar a recursos que quedan fuera de la autoridad de seguridad original del componente vulnerable.
La inyección y el recorrido de rutas reciben la calificación de críticos
Las dos vulnerabilidades más graves comparten una puntuación CVSS v3.1 de 9,9 y el vector CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Ambas son accesibles de forma remota, requieren privilegios limitados y pueden provocar impactos elevados en la confidencialidad, la integridad y la disponibilidad.
CVE-2024-4872 es un fallo de neutralización incorrecta en la lógica de consulta de datos, clasificado como CWE-943. El mecanismo de validación de consultas de la plataforma puede permitir que un atacante autenticado inyecte código dirigido a datos persistentes.
Se requieren credenciales válidas, por lo que el fallo no proporciona un punto de entrada no autenticado. No obstante, un atacante con una cuenta de bajos privilegios podría alterar la información almacenada o interferir de otro modo con los datos utilizados por la aplicación. Las versiones afectadas son todas las versiones enumeradas entre la 3.4.0 y la 4.1.1.
CVE-2024-3980 es una vulnerabilidad de recorrido de rutas clasificada como CWE-22. Un usuario autenticado puede influir en las rutas o los nombres de archivo que se envían a las operaciones del sistema de archivos y, potencialmente, salir de los límites del directorio previsto.
Una explotación satisfactoria puede exponer archivos del sistema o permitir la modificación de archivos necesarios para la aplicación. Afecta al mismo conjunto completo de versiones que CVE-2024-4872 y presenta el mismo perfil de ataque: accesible por red y de baja complejidad.
Estos fallos son especialmente relevantes cuando las credenciales ya han sido robadas, compartidas de forma indebida u obtenidas mediante otra vía de intrusión. Pueden convertir el acceso autenticado en un compromiso más amplio de los datos de la aplicación y del entorno de archivos subyacente.
La repetición de sesiones y un servicio expuesto amplían la superficie de ataque
Las vulnerabilidades restantes tienen requisitos previos distintos y afectan a intervalos de versiones más reducidos.
CVE-2024-3982, con una calificación 8.2 High, permite eludir la autenticación mediante captura y repetición. Afecta a las versiones 3.10.0, 3.12.0, 3.14.0, 3.15.0, 4.0.0, 4.0.1, 4.1.0 y 4.1.1.
Un atacante con acceso local puede activar el registro de sesiones del producto e intentar secuestrar una sesión existente. Esta vía requiere privilegios de administrador, ya que el registro de sesiones está desactivado de forma predeterminada y solo los administradores pueden activarlo.
Estas condiciones reducen el alcance del escenario de ataque, pero no eliminan su impacto. Un administrador malicioso o un atacante que ya haya obtenido control administrativo local podría capturar y repetir material de sesión para eludir la autenticación. Su vector es CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.
CVE-2024-7940 expone en todas las interfaces de red, sin autenticación, una función prevista para el acceso local. El fallo afecta a las versiones 3.14.0, 3.15.0, 4.0.0, 4.0.1, 4.1.0 y 4.1.1.
La vulnerabilidad tiene una calificación 8.3 High, con el vector CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H. No requiere privilegios, aunque la explotación tiene una complejidad elevada y depende de la interacción del usuario. La principal preocupación defensiva es que un servicio destinado exclusivamente al acceso local ha pasado a formar parte de la superficie de ataque de red accesible.
Por tanto, los operadores deben comprobar las interfaces en las que escuchan los servicios afectados, en lugar de limitarse a verificar si los sistemas están directamente expuestos a Internet.
Un redireccionamiento abierto puede facilitar el phishing de credenciales
CVE-2024-7941 es una vulnerabilidad de redireccionamiento abierto que solo afecta a las versiones 3.15.0, 4.1.0 y 4.1.1. Tiene una calificación 4.3 Medium y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N.
Un parámetro HTTP acepta una URL y puede redirigir la solicitud del usuario a un destino proporcionado por un atacante. En consecuencia, un enlace manipulado podría enviar al personal desde una dirección de FCP aparentemente legítima hasta un sitio web malicioso.
El fallo no provoca directamente el compromiso generalizado del sistema asociado a las vulnerabilidades críticas. Su uso práctico es la ingeniería social: un atacante podría imitar una página de autenticación e intentar recopilar las credenciales de operadores o administradores.
Este escenario es relevante porque las credenciales válidas son un requisito previo para explotar CVE-2024-4872 y CVE-2024-3980. Sin embargo, no se ha documentado ninguna cadena de explotación directa entre las vulnerabilidades.
No se han especificado versiones corregidas de FCP
A fecha de 18 de septiembre de 2026, no se ha identificado ninguna versión de corrección ni ningún parche del proveedor para las ramas de FCP afectadas. Las organizaciones deben ponerse en contacto con su proveedor del producto o con la organización de servicios de Hitachi Energy para recibir instrucciones adaptadas a su instalación.
Hasta que exista una mitigación aprobada, los operadores deben:
- Eliminar la exposición directa a Internet. Los dispositivos FACTS Control y los hosts que los respaldan no deben ser accesibles públicamente.
- Segmentar los entornos de control. Colocar los sistemas operativos detrás de firewalls y separarlos de las redes corporativas y de otras redes menos fiables.
- Reducir los servicios accesibles. Permitir únicamente los protocolos, puertos, hosts y vías administrativas necesarios.
- Proteger el acceso remoto. Utilizar una infraestructura VPN mantenida cuando la conectividad remota sea necesaria desde el punto de vista operativo y proteger también los endpoints conectados.
- Revisar las cuentas privilegiadas. Restringir el acceso administrativo e investigar las cuentas que puedan activar el registro de sesiones.
- Proteger el acceso físico. CVE-2024-3982 depende del acceso local, por lo que los controles de los puestos de trabajo y de las instalaciones son directamente relevantes.
- Mantener los puestos de control dedicados a tareas específicas. No deben utilizarse para el correo electrónico, la navegación web general ni la mensajería instantánea.
- Analizar los dispositivos y soportes portátiles. Los portátiles y los dispositivos de almacenamiento extraíbles deben comprobarse antes de conectarlos a los sistemas de control.
La monitorización debe centrarse en eventos de autenticación inesperados, cambios en el registro de sesiones, lecturas o modificaciones inusuales de archivos del sistema, cambios inexplicables en datos persistentes y servicios que escuchen en interfaces de red no previstas. Los operadores también deben investigar los enlaces de FCP que redirijan a los usuarios a dominios desconocidos.
La explotación activa y el estado KEV siguen sin confirmarse
Hitachi Energy notificó los cinco problemas a CISA, que publicó un aviso sobre sistemas de control industrial. La entrada SSVC registrada es SSVCv2/E:N/A:N/2026-07-24T09:43:32Z/.
La información disponible no demuestra que ninguna de las cinco vulnerabilidades se haya añadido al catálogo Known Exploited Vulnerabilities de CISA. Por consiguiente, no se conoce ninguna fecha de inclusión en KEV ni ningún plazo federal de corrección. La explotación activa no se ha confirmado.
Los operadores se enfrentan así a vías de ataque graves, pero no verificadas públicamente en entornos reales. Las prioridades inmediatas son identificar los sistemas equipados con GWS, aislar los servicios accesibles y obtener indicaciones de mitigación específicas del producto.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2024-4872Crítica9.9A vulnerability exists in the query validation of the MicroSCADA Pro/X SYS600 product. If exploited this could allow an authenticated attacker to inject code towards persistent data. Note that to successfully exploit this vulnerability an attacker must have a valid credential.
- CVE-2024-3980Crítica9.9The MicroSCADA Pro/X SYS600 product allows an authenticated user input to control or influence paths or file names that are used in filesystem operations. If exploited the vulnerability allows the attacker to access or modify system files or other files that are critical to the application.
- CVE-2024-7940Alta8.3The product exposes a service that is intended for local only to all network interfaces without any authentication.
- CVE-2024-3982Alta8.2An attacker with local access to machine where MicroSCADA X SYS600 is installed, could enable the session logging supporting the product and try to exploit a session hijacking of an already established session. By default, the session logging level is not enabled and only users with administrator ri
- CVE-2024-7941Media4.3An HTTP parameter may contain a URL value and could cause the web application to redirect the request to the specified URL. By modifying the URL value to a malicious site, an attacker may successfully launch a phishing scam and steal user credentials.
