CISA retira una alerta crítica sobre Mendix Runtime tras concluir Siemens que no existe ninguna vulnerabilidad

Siemens concluyó que el comportamiento de Mendix Runtime era una configuración prevista. CISA retiró la alerta y rechazó la CVE-2026-7891.

CISA retira una alerta crítica sobre Mendix Runtime tras concluir Siemens que no existe ninguna vulnerabilidad
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA ha retirado una alerta sobre Siemens Mendix Runtime en sistemas de control industrial después de que una nueva investigación determinara que el comportamiento señalado era una configuración prevista de la plataforma, no un fallo de seguridad.

En su actualización del 24 de septiembre de 2026, la agencia indica que Siemens retiró la alerta correspondiente de ProductCERT, SSA-814963, y rechazó CVE-2026-7891. El estado actual del producto es no afectado.

Aunque la ficha de la alerta sigue mostrando puntuaciones CVSS críticas y una clasificación de vulnerabilidad anterior, esos datos corresponden a un informe que ya se ha retirado. No demuestran que exista una debilidad confirmada y explotable en Mendix Runtime.

La nueva investigación concluyó que los datos protegidos no quedaron expuestos

El informe original describía un comportamiento clasificado como CWE-277, o permisos heredados inseguros. Esta clasificación suele indicar que los permisos heredados de otro objeto o configuración podrían conceder más acceso del previsto por una aplicación.

La nueva investigación de Siemens llegó a una conclusión distinta. El comportamiento observado era una característica prevista de la configuración de la plataforma y no exponía el atributo específico de la aplicación protegida al que se refería el informe.

Este hallazgo elimina los motivos para considerar que el comportamiento constituye una vulnerabilidad. Por ello, Siemens retiró SSA-814963 y el registro de la CVE se rechazó, en lugar de mantenerse como un problema confirmado.

El registro de la National Vulnerability Database coincide con esta justificación del rechazo. No incluye una puntuación de gravedad adicional de la NVD, información sobre versiones afectadas ni otros datos técnicos que contradigan la retirada.

Por consiguiente, la alerta actualizada de CISA indica que el producto de Siemens no está afectado. El problema rechazado no requiere ningún parche específico.

La entrada que abarca todas las versiones no significa que todas sean vulnerables

La alerta contiene una aparente contradicción que podría confundir a los responsables de los activos y a los equipos de gestión de vulnerabilidades.

En el resumen aún aparece una asociación entre Siemens Mendix Runtime, la expresión de versión vers:all/* y CVE-2026-7891. Sin embargo, la ficha detallada del producto lo marca como not_affected y explica que la CVE se ha rechazado.

Por tanto, el selector vers:all/* no debe interpretarse como una confirmación de que todas las versiones de Mendix Runtime contienen un fallo crítico. En el registro actual, es información residual sobre el alcance del informe retirado.

No se ha identificado ninguna versión afectada de Mendix Runtime. Más concretamente, la alerta indica que el código vulnerable señalado no está presente, en lugar de identificar versiones que requieran una corrección.

Esta distinción es importante para los escáneres de vulnerabilidades automatizados y los sistemas de análisis de composición de software. Si las herramientas solo procesan el identificador de la CVE, el nombre del producto, el selector de versiones o la puntuación CVSS histórica, podrían seguir generando falsos positivos si no tienen en cuenta también el rechazo y el estado del producto.

Los equipos de seguridad deberían actualizar sus registros locales. Antes de iniciar una aplicación urgente de parches, aislar sistemas o interrumpir servicios por una alerta de CVE-2026-7891, deberían comprobar su estado actual.

Las puntuaciones críticas siguen visibles, pero ya no describen un fallo vigente

La alerta sigue mostrando una puntuación CVSS v3.1 de 9,1, calificada como Crítica, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

También mantiene una puntuación CVSS v4.0 de 9,1, igualmente calificada como Crítica:

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Estas métricas reflejaban las posibles consecuencias atribuidas al informe original. No deben utilizarse para invalidar el hallazgo técnico posterior: el atributo protegido no quedó expuesto.

En otras palabras, las puntuaciones describen un problema hipotético según la evaluación inicial, no el estado de seguridad actual de Mendix Runtime. Las conclusiones que prevalecen son el rechazo de la CVE y la designación not_affected.

CISA también señaló que no había recibido informes de explotación pública dirigidos específicamente al comportamiento descrito. Siemens ProductCERT fue quien presentó el informe de vulnerabilidad original a la agencia.

No se han publicado indicadores de compromiso relacionados con este problema. Esto concuerda tanto con la ausencia de explotación denunciada como con la conclusión de que la supuesta vulnerabilidad no existía en los términos descritos.

La información disponible no permite confirmar que CVE-2026-7891 se añadiera al catálogo Known Exploited Vulnerabilities de CISA. Tampoco se indica una fecha de inclusión en KEV ni un plazo para aplicar medidas correctivas.

La alerta cambió de estado en varias revisiones

El historial de revisiones de CISA muestra la evolución del informe desde su publicación hasta su retirada:

  • 14 de julio de 2026: publicación inicial.
  • 28 de julio de 2026: primera republicación de la alerta de Siemens ProductCERT SSA-814963.
  • 22 de septiembre de 2026: CISA retiró la alerta después de que se rechazara la CVE.
  • 24 de septiembre de 2026: la actualización A explicó que CISA actuó tras la retirada de SSA-814963 por parte de Siemens y el rechazo de CVE-2026-7891.

La revisión final es importante porque no se limita a rebajar la gravedad o acotar las versiones afectadas: retira la propia afirmación de que existía una vulnerabilidad.

La alerta señalaba a la industria manufacturera crítica como sector pertinente, indicaba que el producto se utiliza en todo el mundo y situaba la sede de Siemens en Alemania. Estos datos ayudan a explicar la atención inicial que recibió el informe sobre seguridad industrial, pero no cambian el resultado de la nueva investigación.

Los responsables de los activos deben corregir los registros, no buscar un parche

Las organizaciones que utilizan Mendix Runtime no necesitan instalar una corrección específica para CVE-2026-7891. La tarea práctica consiste en evitar que los datos desactualizados provoquen respuestas a incidentes innecesarias.

Los equipos de defensa deberían revisar las plataformas de gestión de vulnerabilidades, los sistemas internos de seguimiento de incidencias, los registros de riesgos y los resultados de los escáneres para detectar entradas basadas en el estado anterior de la alerta. Los registros deben indicar que la CVE está rechazada y que el producto no está afectado.

También deberían evitar tratar las puntuaciones de 9,1 que aún aparecen como valoraciones de riesgo vigentes. Si las herramientas automatizadas no procesan correctamente las CVE rechazadas, puede que los administradores tengan que suprimir o anotar el hallazgo manualmente.

No se ha recomendado ninguna solución alternativa porque el código vulnerable descrito no está presente. Tampoco hay registros específicos del problema, firmas de red ni artefactos maliciosos que los equipos de defensa deban buscar.

Si una organización detecta actividad sospechosa relacionada con una implementación de Mendix, debería investigarla conforme a sus procedimientos habituales de respuesta a incidentes. Esa actividad no debe atribuirse automáticamente a esta CVE rechazada.

Siguen vigentes las medidas generales de protección de las redes industriales

La retirada no modifica las recomendaciones generales de Siemens para proteger los entornos industriales. El acceso a los dispositivos debe restringirse mediante controles adecuados, y los sistemas deben funcionar en entornos de TI protegidos y configurados de acuerdo con los manuales de los productos y las directrices de seguridad industrial.

CISA recomienda mantener los dispositivos y las redes de los sistemas de control fuera de la internet pública siempre que sea posible. Las redes de control y los dispositivos remotos deben estar detrás de cortafuegos y aislados de las redes corporativas.

Cuando el acceso remoto sea necesario para las operaciones, las organizaciones deberían recurrir a mecanismos más seguros, como las VPN, y mantener actualizado el software que las sustenta. Una VPN no elimina los riesgos de los dispositivos finales: su seguridad también depende de los equipos que se conectan a través de ella.

Antes de implantar nuevos controles de defensa, los operadores deberían evaluar su impacto y los riesgos asociados, sobre todo si los cambios pudieran afectar a la disponibilidad o la seguridad física. La defensa en profundidad y las medidas de detección de intrusiones siguen siendo adecuadas, aunque se haya retirado este informe específico sobre Mendix Runtime.

La medida correctiva principal, sin embargo, es administrativa, no técnica: reconocer que CVE-2026-7891 está rechazada, que Mendix Runtime figura como no afectado y que las puntuaciones críticas que aún aparecen en el registro ya no representan una vulnerabilidad confirmada.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCISASiemens Mendix RuntimeCVE-2026-7891alerta de seguridadvulnerabilidades industrialesfalsos positivos
Volver al inicio