Cuatro fallos en la plataforma Monta ponen en riesgo el acceso a estaciones de carga y la disponibilidad del servicio

CISA alerta de 4 fallos críticos en Monta que permiten suplantar estaciones de carga, acceder a datos e interrumpir el servicio.

Cuatro fallos en la plataforma Monta ponen en riesgo el acceso a estaciones de carga y la disponibilidad del servicio
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA identifica cuatro vulnerabilidades en Monta monta.app

Cuatro vulnerabilidades en Monta monta.app podrían permitir que un atacante suplante estaciones de carga, acceda a datos confidenciales, realice acciones no autorizadas o interrumpa los servicios de carga, según un aviso de CISA publicado el 1 de octubre de 2026.

El aviso, ICSA-26-274-02, incluye Monta monta.app: vers:all/* como known_affected. CISA asigna a las vulnerabilidades una puntuación CVSS v3 global de 9.4. Según la vulnerabilidad y la versión del sistema de puntuación, las puntuaciones de los CVE individuales van de Media a Crítica.

CISA encuadra el producto en los sectores de Energía y Sistemas de Transporte e informa de que está implantado en todo el mundo. Monta tiene su sede en los Países Bajos.

Un investigador anónimo notificó los fallos a CISA. En el momento de publicar el aviso, la agencia indicó que no había recibido informes de explotación pública conocida dirigida específicamente contra estas vulnerabilidades.

La falta de autenticación en WebSocket recibe la puntuación más alta

CVE-2026-95102 afecta a puntos de conexión WebSocket que no autentican correctamente las conexiones. Según CISA, un atacante podría suplantar una estación de carga, acceder a información confidencial o realizar acciones no autorizadas. Como la función afectada no requiere autenticación, el fallo también podría facilitar una escalada de privilegios y, potencialmente, poner en peligro el sistema en su conjunto.

CISA clasifica el problema como CWE-306 — Falta de autenticación para una función crítica. Tiene una puntuación de 9.4, Crítica según CVSS 3.1, y de 9.3, Crítica según CVSS 4.0. Sus vectores son:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

El registro del programa CVE para CVE-2026-95102 aparece como RESERVED; la CNA asignada añadirá los detalles. El aviso de CISA incluye la descripción técnica, el producto afectado, la información sobre CWE y la gravedad.

El exceso de solicitudes de autenticación y la gestión de sesiones entrañan riesgos distintos

CVE-2026-97363 afecta a la API WebSocket, que no limita el número de solicitudes de autenticación. Según CISA, esto podría facilitar ataques de denegación de servicio o intentos de fuerza bruta para obtener acceso no autorizado.

El fallo está clasificado como CWE-307 — Restricción inadecuada de los intentos de autenticación excesivos. Tiene una puntuación de 7.5, Alta según CVSS 3.1, y de 8.7, Alta según CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

La página del programa CVE para CVE-2026-97363 mostraba un mensaje de carga en el registro proporcionado. El aviso de CISA contiene los datos técnicos y de gravedad disponibles.

Otro fallo, CVE-2026-97212, afecta a la forma en que el backend de WebSocket asocia las sesiones con los identificadores de las estaciones de carga. CISA indica que esos identificadores son predecibles y que varios puntos de conexión pueden conectarse con el mismo identificador de sesión. Esto podría permitir que un usuario no autorizado se autenticara como otra persona o provocar una denegación de servicio al inundar el backend con solicitudes de sesión válidas.

CISA clasifica este fallo como CWE-613 — Expiración insuficiente de la sesión. Tiene una puntuación de 7.3, Alta según CVSS 3.1, y de 6.9, Media según CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Se trata de fallos y efectos potenciales distintos. El aviso no indica que se hayan combinado en un ataque observado.

Las plataformas de mapas exponen identificadores de autenticación de las estaciones

CVE-2026-93474 afecta a los identificadores de autenticación de las estaciones de carga, que están disponibles públicamente a través de plataformas de mapas web. CISA lo clasifica como CWE-522 — Protección insuficiente de credenciales.

La vulnerabilidad tiene una puntuación de 6.5, Media según CVSS 3.1, y de 6.9, Media según CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

CISA advierte de que podría obtenerse control administrativo no autorizado sobre estaciones de carga vulnerables o interrumpirse el servicio mediante ataques de denegación de servicio. El aviso describe las vulnerabilidades por separado y no afirma que formen parte de una misma cadena de ataque.

Monta describe sus controles de autenticación y conexión

Monta comunicó a CISA que está ampliando las conexiones autenticadas en toda su red y eliminando gradualmente, de forma escalonada, el acceso sin autenticación. La empresa admite OCPP 1.6 Security Profile 2, que utiliza HTTP Basic Authentication over TLS, y anima a los operadores a habilitarlo.

Monta también afirma que ha implementado limitación de la tasa de solicitudes en la capa WebSocket y mecanismos automatizados para restringir las conexiones. Según la empresa, su plataforma detecta y bloquea patrones abusivos, como las reconexiones frecuentes, los intentos de fuerza bruta contra los identificadores de las estaciones y un volumen excesivo de comandos.

En cuanto a los intentos de conexión duplicados, Monta afirma que su plataforma sigue la especificación OCPP: una nueva conexión autenticada sustituye a la sesión existente para el mismo identificador de estación. Se trata de medidas comunicadas por la empresa, no de una confirmación de que haya una versión de software corregida disponible.

CISA indica que todas las versiones, vers:all/*, están afectadas. El aviso no especifica una versión corregida ni un parche.

CISA recomienda reducir la exposición y evaluar los cambios

CISA recomienda limitar la exposición a la red de los dispositivos de los sistemas de control y proteger las redes de control y los dispositivos remotos mediante cortafuegos, separándolos de las redes corporativas. Cuando sea necesario el acceso remoto, aconseja utilizar métodos más seguros, como las VPN. CISA también advierte de que las VPN pueden tener vulnerabilidades, deben mantenerse actualizadas y su seguridad depende de la de los dispositivos que se conectan a través de ellas.

Antes de aplicar medidas de protección, CISA recomienda realizar un análisis de impacto y una evaluación de riesgos. Si se sospecha actividad maliciosa, aconseja seguir los procedimientos internos establecidos y comunicar los hallazgos a CISA para que pueda registrarlos y correlacionarlos.

Las descripciones de Monta sobre los patrones que detectan sus controles pueden ayudar a los operadores a prestar atención a la actividad de conexión de WebSocket, incluidas las reconexiones frecuentes, los patrones de fuerza bruta contra los identificadores de estación y el volumen excesivo de comandos. El aviso no proporciona indicadores concretos, como direcciones IP, dominios o hashes de archivos.

CISA también remite a sus prácticas de seguridad para sistemas de control industrial y a sus directrices de defensa en profundidad. Entre las lecturas recomendadas figura el documento técnico ICS-TIP-12-146-01B, titulado Estrategias de detección y mitigación de intrusiones cibernéticas dirigidas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →