Dos vulnerabilidades de ABB PCM600 ponen en riesgo los privilegios de Windows y los archivos de proyecto
CISA alerta de dos fallos en ABB PCM600 2.14 y anteriores: escalada a LocalSystem (CVE-2026-15952) y path traversal en proyectos (CVE-2026-15953).
Imagen ilustrativa generada con IA
CISA ha divulgado dos vulnerabilidades en ABB Protection and Control IED Manager (PCM600) que podrían permitir una escalada de privilegios o la escritura de archivos fuera del directorio de extracción previsto.
El organismo publicó el aviso ICS ICSA-26-274-03 el 1 de octubre de 2026. Las vulnerabilidades están identificadas como CVE-2026-15952 y CVE-2026-15953.
Ambas afectan a PCM600 desde la versión 0 hasta la 2.14. CISA describe el mismo intervalo como PCM600 2.14 y versiones anteriores, sin especificar números de compilación afectados más concretos.
ABB, identificada en los registros CVE como Asea Brown Boveri Ltd., es la autoridad de numeración CVE (CNA) responsable de ambas entradas. Los registros se publicaron y actualizaron el 28 de septiembre de 2026.
Las instalaciones del sector energético se enfrentan a dos vías de ataque distintas
PCM600 es la herramienta Protection and Control IED Manager de ABB. CISA vincula las implementaciones del producto al sector energético e indica que se utiliza en todo el mundo. La sede de ABB está en Suiza.
Las vulnerabilidades afectan a funciones distintas de PCM600:
- CVE-2026-15952 afecta a los permisos de un servicio de Windows con privilegios elevados. Un atacante con acceso local y credenciales válidas podría elevar sus privilegios y tomar el control del equipo.
- CVE-2026-15953 afecta a la extracción de archivos de proyecto de PCM600. Una validación insuficiente de las rutas podría hacer que los archivos se escribieran fuera del directorio seleccionado para la extracción.
La primera vulnerabilidad podría permitir pasar de un acceso local ya existente a un control más amplio del sistema operativo. La segunda pone en riesgo la integridad del sistema de archivos cuando PCM600 procesa un archivo de proyecto que contiene rutas de entrada no seguras.
CISA indicó que, a fecha del aviso del 1 de octubre de 2026, no había recibido informes de explotación pública dirigida específicamente contra ninguna de las dos vulnerabilidades. Esta afirmación describe la información de la que disponía el organismo cuando publicó el aviso; no demuestra que nunca se hayan explotado.
El extracto proporcionado de NVD no indica si alguna de las CVE figura en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) ni especifica una fecha límite de corrección. Por tanto, no es posible determinar su estado en el catálogo KEV a partir de ese material.
Los permisos del Scheduler podrían exponer los privilegios de LocalSystem
El registro del programa CVE para CVE-2026-15952 denomina la vulnerabilidad «Improper Permission Assignment in Scheduler Service».
PCM600 instala un Scheduler Service que se ejecuta como LocalSystem, un contexto de Windows con amplios privilegios. Los usuarios estándar de PCM600 reciben permisos por pertenecer al grupo local de usuarios del equipo.
Según CISA, un atacante que ya tenga acceso local y credenciales de usuario válidas podría aprovechar esta configuración para elevar sus privilegios. Si el ataque tiene éxito, podría llegar a tomar el control del equipo Windows afectado.
La vulnerabilidad está clasificada como CWE-732. Su gravedad varía entre las dos especificaciones CVSS recogidas por ABB:
- CVSS v3.1: 6,4, media
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H - CVSS v4.0: 7,1, alta
CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
El vector CVSS v3.1 describe un ataque local que requiere privilegios elevados y una complejidad alta, pero no la interacción de otro usuario. Una intrusión satisfactoria podría tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad.
No se describe como un ataque remoto sin autenticación. El riesgo aparece cuando un atacante o un usuario malicioso ya ha conseguido acceso a una estación de trabajo con una versión vulnerable de PCM600.
La importación de archivos de proyecto puede escribir fuera del directorio de destino
El programa CVE denomina CVE-2026-15953 «Path Traversal During Project Archive Import».
PCM600 no valida suficientemente las rutas incluidas en las entradas de los archivos de proyecto. Por ello, durante la extracción, una entrada no segura podría apuntar a una ubicación fuera del directorio en el que debía descomprimirse el archivo.
Este comportamiento podría permitir escribir archivos en otras ubicaciones del sistema de archivos. La vulnerabilidad está clasificada como CWE-22, una categoría que abarca los fallos que permiten que las operaciones con rutas excedan los límites de un directorio autorizado.
Las métricas de gravedad son las siguientes:
- CVSS v3.1: 5,0, media
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N - CVSS v4.0: 5,6, media
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Según CVSS v3.1, la vulnerabilidad tiene un vector de ataque local, baja complejidad, pocos requisitos de privilegios y requiere la interacción de un usuario. El impacto registrado se concentra en la integridad, no en la confidencialidad ni en la disponibilidad.
En su tabla resumen, CISA asigna a PCM600 una única puntuación CVSS v3 de 6,4, aunque enumera ambas categorías de vulnerabilidad. Esta puntuación a nivel de producto no debe confundirse con la puntuación individual de CVE-2026-15953, que es de 5,0 según CVSS v3.1.
Cambiar la cuenta del Scheduler reduce el riesgo de escalada
CISA ofrece una solución de configuración para CVE-2026-15952. Esta reduce el posible impacto del problema de permisos, pero no corrige la vulnerabilidad subyacente.
Los administradores deben configurar el Scheduler Service correspondiente de PCM600 para que utilice la misma cuenta de Windows que ejecuta PCM600:
- Abra
Services.msc. - Busque la instancia de
ABBPCMSchedulerServicecorrespondiente a la versión de PCM600 instalada. - Abra Properties y seleccione la pestaña Log On.
- Configure el servicio para que se ejecute con la misma cuenta de Windows que PCM600.
- Asegúrese de que la cuenta seleccionada tenga el privilegio Log on as a service.
Al sustituir el contexto de inicio de sesión LocalSystem por la cuenta de usuario de PCM600, se limitan los privilegios disponibles para el servicio. CISA también incluye esta configuración en las medidas de mitigación para CVE-2026-15953.
Si la autenticación está habilitada en un IED, los operadores deben utilizar la herramienta Scheduler con la misma identidad de Windows configurada como cuenta de inicio de sesión del Scheduler Service.
CISA remite a los clientes a los avisos de seguridad de ABB 2NGA003170 y 2NGA003179. Los registros CVE vinculan 2NGA003170 con CVE-2026-15952 y 2NGA003179 con CVE-2026-15953.
La confianza en los certificados y el aislamiento de red refuerzan la protección
En los entornos que utilizan certificados de seguridad IED, CISA indica que la opción de PCM600 Always trust IED security certifcates solo debe habilitarse cuando las comunicaciones entre PCM600 y los IED se desarrollen en un entorno seguro y de confianza. La grafía certifcates reproduce literalmente el nombre de la opción que aparece en el aviso.
Las organizaciones deben identificar primero las instalaciones de PCM600 y comprobar si ejecutan la versión 2.14 o una anterior. Antes de aplicar cambios a las cuentas de servicio, deben evaluar su impacto operativo y los riesgos asociados, especialmente en entornos de sistemas de control.
CISA también recomienda limitar la exposición de los sistemas industriales a la red. Los dispositivos de los sistemas de control no deben quedar directamente accesibles desde internet. Las redes operativas y los equipos remotos deben protegerse mediante cortafuegos y mantenerse aislados de las redes corporativas.
Cuando sea necesario permitir el acceso remoto, las organizaciones deben utilizar métodos seguros, como las VPN, y mantener actualizado el software pertinente. También deben tener en cuenta la seguridad de los dispositivos que se conectan mediante VPN, ya que el cifrado de la conexión no protege el entorno si el cliente ya está comprometido.
Notificación y atribución
CISA atribuye a Abhinav Agarwal la notificación de ambas vulnerabilidades.
Las organizaciones que detecten indicios de actividad maliciosa relacionada con PCM600 deben seguir sus procedimientos internos de respuesta y comunicar a CISA los hallazgos pertinentes. Los administradores también deben tratar con cautela los enlaces, archivos adjuntos y archivos de proyecto no solicitados, sobre todo cuando abrir o importar contenido pueda satisfacer el requisito de interacción del usuario asociado a CVE-2026-15953.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- fuente primariaCVE Program
- CISA Advisories
CVE tratadas en este artículo
- CVE-2026-15952Media6.4Incorrect Permission Assignment for Critical Resource vulnerability in ABB Protection and control IED manager (PCM600). This issue affects Protection and control IED manager (PCM600): through 2.14.
- CVE-2026-15953Media5.0Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ABB Protection and control IED manager (PCM600). This issue affects Protection and control IED manager (PCM600): through 2.14.




