Cuatro fallos de AVEVA Pipeline Integrity Monitor exponen datos de proyectos y sesiones de usuario
Vulnerabilidades

Imagen ilustrativa generada con IA

Cuatro fallos de AVEVA Pipeline Integrity Monitor exponen datos de proyectos y sesiones de usuario

CISA alerta de 4 vulnerabilidades en AVEVA Pipeline Integrity Monitor que exponen proyectos y sesiones. Actualiza a 2025 SP1 P2 y cambia contraseñas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos publicó el 10 de septiembre de 2026 un aviso sobre sistemas de control industrial que aborda cuatro vulnerabilidades en AVEVA Pipeline Integrity Monitor.

Los fallos afectan a todas las versiones hasta 2025_SP1_P1_build_7.1.9580.8513, incluida. Están relacionados con material criptográfico codificado de forma fija, un mecanismo débil de hash de contraseñas, la ausencia de comprobaciones de autorización y una vulnerabilidad de cross-site scripting en el componente PIMBoards.

Dos de las vulnerabilidades tienen una puntuación CVSS v3.1 de 8,4 y podrían exponer información confidencial de proyectos o ayudar a los atacantes a recuperar credenciales. Las otras dos permiten leer datos sin autorización y ejecutar JavaScript en el navegador.

AVEVA recomienda instalar AVEVA Pipeline Integrity Monitor 2025 SP1 P2 Security Update, migrar los proyectos antiguos y exigir a los usuarios de PIMBoards que cambien sus contraseñas.

Las instalaciones afectadas abarcan sectores manufactureros críticos de todo el mundo

El software afectado es AVEVA Pipeline Integrity Monitor, concretamente las versiones iguales o anteriores a:

2025_SP1_P1_build_7.1.9580.8513

El mismo intervalo de versiones se aplica a las cuatro vulnerabilidades. No se ha divulgado un intervalo más limitado para ningún CVE concreto.

Las implementaciones de Pipeline Integrity Monitor están asociadas al sector manufacturero crítico y se utilizan en todo el mundo. Este contexto operativo eleva el coste de la corrección: los equipos de seguridad pueden tener que coordinar las actualizaciones con los requisitos de ingeniería, disponibilidad, copias de seguridad y recuperación, en lugar de tratar el software como una aplicación ofimática corriente.

Las vulnerabilidades afectan principalmente a los archivos de proyecto de PIMBoards y a las sesiones de navegador de PIMBoards. Sus vías de ataque son muy diferentes. Dos de ellas requieren que el atacante obtenga acceso local de lectura a los archivos de proyecto, mientras que otra puede explotarse de forma remota y sin autenticación. El problema de cross-site scripting también se inicia de forma remota, pero requiere que un usuario abra un enlace malicioso.

El aviso de CISA sobre sistemas de control industrial es una republicación inicial del boletín de seguridad de AVEVA AVEVA-2026-006.

El cifrado codificado de forma fija y el hash débil generan los mayores riesgos

CVE-2026-81821 está relacionada con una clave criptográfica codificada de forma fija y se clasifica como CWE-321. Un atacante con acceso de lectura a un archivo de proyecto de PIMBoards podría utilizar el material criptográfico integrado o predecible para descifrar información confidencial contenida en ese archivo.

No se describe como un compromiso remoto directo. Primero, el atacante necesita acceso local y privilegios de bajo nivel suficientes para leer los datos del proyecto afectado. Sin embargo, una vez cumplida esa condición, el cifrado deja de ofrecer una barrera eficaz.

La vulnerabilidad tiene una puntuación CVSS v3.1 de 8,4:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

El vector indica una complejidad de ataque baja, privilegios requeridos bajos y ninguna interacción del usuario. Registra consecuencias altas para la confidencialidad y la integridad, sin impacto directo en la disponibilidad. CISA le asigna una puntuación CVSS v4 de 8,3.

CVE-2026-81822 afecta al hash de las contraseñas nativas de la aplicación PIMBoards. El software utiliza un algoritmo criptográfico considerado obsoleto o de riesgo, por lo que el problema se clasifica como CWE-327.

Con acceso de lectura a un archivo de proyecto, un atacante podría extraer los hashes de las contraseñas y realizar ataques de fuerza bruta mediante recursos computacionales. La recuperación satisfactoria de las contraseñas podría exponer cuentas de usuario y, potencialmente, proporcionar privilegios de administrador de PIMBoards.

Su puntuación CVSS v3.1 también es de 8,4, con el mismo vector que CVE-2026-81821:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

La evaluación de CISA en CVSS v4 es de 8,3. Ambos problemas tienen una gravedad alta en los dos sistemas de puntuación.

Estos fallos hacen que los archivos de proyecto copiados sean especialmente sensibles. Las copias de seguridad, las exportaciones temporales, los archivos generados durante migraciones, las copias almacenadas en estaciones de trabajo de ingeniería y otros archivos conservados pueden mantener los formatos vulnerables de cifrado y hash de contraseñas incluso después de actualizar la instalación de producción.

La falta de autorización permite leer datos sin autenticación

CVE-2026-81823 es una vulnerabilidad provocada por la ausencia de autorización, clasificada como CWE-862. Permite que un atacante no autenticado envíe solicitudes de lectura que deberían estar limitadas a los usuarios autenticados de PIMBoards.

A diferencia de los dos problemas criptográficos, esta vulnerabilidad es accesible a través de la red. No requiere privilegios ni interacción del usuario, y su complejidad de ataque es baja.

El efecto comunicado es la divulgación de información. Las operaciones de escritura no se ven afectadas, por lo que no se describe como un fallo que permita modificar datos de PIMBoards sin autenticación.

Su puntuación CVSS v3.1 es de 5,3:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

La evaluación registra un impacto bajo en la confidencialidad y ningún impacto en la integridad o la disponibilidad. CISA le asigna una puntuación CVSS v4 de 6,9. Ambos sistemas la clasifican como de gravedad media.

Aunque su puntuación es inferior a la de los fallos relacionados con los archivos de proyecto, CVE-2026-81823 requiere menos condiciones de acceso. Por ello, los responsables de defensa deberían determinar si las interfaces vulnerables de PIMBoards son accesibles desde redes no fiables, entornos empresariales adyacentes o infraestructuras de acceso remoto.

Los enlaces maliciosos pueden ejecutar JavaScript en las sesiones de PIMBoards

CVE-2026-81824 es una vulnerabilidad de cross-site scripting clasificada como CWE-79. Un atacante puede crear un enlace que provoque la ejecución de JavaScript arbitrario en la sesión del navegador de un usuario de PIMBoards.

La explotación depende de la ingeniería social. Hay que persuadir al usuario objetivo para que abra el enlace malicioso, por lo que los mensajes de phishing y otras comunicaciones no solicitadas son posibles mecanismos de distribución.

La vulnerabilidad tiene una puntuación CVSS v3.1 de 4,7:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N

La evaluación v3.1 asigna un impacto bajo en la confidencialidad, ningún impacto directo en la integridad o la disponibilidad y un cambio en el alcance de seguridad. La puntuación CVSS v4 de CISA es de 6,3 y describe un impacto bajo en la confidencialidad, junto con efectos altos sobre la integridad y la disponibilidad de los sistemas posteriores.

Estas evaluaciones no deben reducirse a una única interpretación. Los marcos de puntuación modelan de forma diferente las consecuencias en el navegador y en los sistemas posteriores, aunque ambos clasifican la vulnerabilidad como de gravedad media.

La actualización de seguridad exige una migración de proyectos en un solo sentido

La versión correctiva de AVEVA es AVEVA Pipeline Integrity Monitor 2025 SP1 P2 Security Update. Las organizaciones deben instalarla y migrar los archivos de proyecto antiguos de PIMBoards.

La migración requiere preparación porque es un proceso de un solo sentido. Los proyectos convertidos al nuevo formato no pueden volver a convertirse directamente al formato antiguo. AVEVA atribuye esta limitación a los métodos revisados de hash de contraseñas y a las claves de cifrado gestionadas por los usuarios finales.

Antes de migrar, los operadores deberían verificar las copias de seguridad y los procedimientos de recuperación, documentar las dependencias y probar la actualización con los flujos de trabajo operativos. El plan de reversión no puede basarse en convertir un proyecto actualizado de nuevo a su formato heredado vulnerable.

Los archivos antiguos que no puedan migrarse requieren un tratamiento independiente. Esto incluye copias de seguridad antiguas y copias transitorias conservadas en estaciones de trabajo, almacenamiento compartido, soportes extraíbles o sistemas de copia de seguridad. Las organizaciones deberían restringir el acceso de lectura a esos archivos y evaluar si la información de contraseñas almacenada en ellos podría haber quedado expuesta.

Todos los usuarios de PIMBoards deberían cambiar sus contraseñas. Los restablecimientos son especialmente importantes cuando los archivos de proyecto afectados han estado accesibles para más usuarios o sistemas de los necesarios. Cualquier contraseña recuperada que se reutilice en otros servicios generaría un riesgo adicional fuera de PIMBoards, aunque no se ha informado de incidentes concretos relacionados con la reutilización de credenciales.

Los responsables de defensa deben limitar la exposición e investigar el acceso a los archivos

Los dispositivos de los sistemas de control y los servicios auxiliares no deberían estar expuestos directamente a internet. Los entornos de Pipeline Integrity Monitor deberían situarse detrás de cortafuegos, con una segmentación que separe las redes operativas de los sistemas empresariales generales.

Cuando sea necesaria la administración remota, las organizaciones deberían utilizar mecanismos de acceso remoto mantenidos y proteger los dispositivos desde los que se establecen las conexiones. Una VPN no compensa una instalación de PIM sin actualizar, y el propio software de la VPN también debe mantenerse al día.

Los equipos de seguridad deberían revisar los registros de acceso a los archivos de proyecto de PIMBoards, incluidos los repositorios de copias de seguridad y las ubicaciones de ingeniería compartidas. Entre las señales de alerta se encuentran las lecturas inesperadas de archivos, las actividades inusuales de copia o archivado, el acceso mediante cuentas con pocos privilegios y los inicios de sesión administrativos sin explicación después de acceder a datos de proyectos antiguos.

También deberían examinarse los registros web y de las aplicaciones en busca de solicitudes de lectura sin autenticación y enlaces sospechosos dirigidos a usuarios de PIMBoards. No se han divulgado indicadores universales de compromiso.

AVEVA comunicó CVE-2026-81821 y CVE-2026-81822 a CISA. El investigador Adham Khairy Ramadan, conocido también como 0xadham, comunicó CVE-2026-81823 y CVE-2026-81824 a AVEVA a través de HackerOne.

Cuando publicó el aviso, CISA no había recibido informes de explotación pública conocida dirigida específicamente contra estos fallos. Ninguna de las cuatro vulnerabilidades cuenta con una entrada divulgada en el catálogo Known Exploited Vulnerabilities de CISA ni con un plazo de corrección asociado. Las posibles explotaciones deben gestionarse mediante los procedimientos establecidos de respuesta a incidentes y comunicarse a CISA.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosAVEVA Pipeline Integrity Monitorvulnerabilidades AVEVACISACVE-2026-81821seguridad industrialPIMBoardsactualización seguridad
Volver al inicio