Imagen ilustrativa generada con IA
Ignition: permisos predeterminados incorrectos permiten crear proyectos sin autorización
CVE-2026-77393 en Ignition hasta 8.1.53 permite crear proyectos sin rol por fallo en Create Project Role. Actualiza a 8.1.54.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La vulnerabilidad CVE-2026-77393 afecta a Inductive Automation Ignition 8.1.53 y versiones anteriores. Una configuración de seguridad distribuida sin roles configurados permite que usuarios autenticados con acceso a los scripts del Gateway creen nuevos proyectos, aunque no pertenezcan a un rol autorizado.
El problema tiene una gravedad alta y puede afectar a la confidencialidad, integridad y disponibilidad de los entornos afectados. La publicación inicial tuvo lugar el 3 de septiembre de 2026. Inductive Automation corrigió la vulnerabilidad en Ignition 8.1.54, mientras que la serie 8.3 no es vulnerable.
El campo vacío que anula el requisito de pertenencia a un rol
La debilidad afecta a la configuración del Gateway denominada “Create Project Role(s)”. En las versiones vulnerables, este campo aparece vacío; como consecuencia, el sistema no exige pertenecer a ningún rol para autorizar la creación de un proyecto.
No se trata de un error en la ejecución del control de acceso. El control aplica correctamente lo que encuentra en la configuración, pero el valor predeterminado no contiene ningún rol que deba comprobarse.
Por tanto, la vulnerabilidad se clasifica como CWE-276 — Incorrect Default Permissions, es decir, permisos predeterminados incorrectos. Esta diferencia también es relevante para la mitigación: al completar adecuadamente el campo, el control vuelve a exigir el rol configurado.
Para aprovechar esta condición, un atacante debe:
- disponer de una cuenta autenticada;
- poder ejecutar scripts del Gateway;
- alcanzar el sistema a través de la red.
No es necesaria la interacción de otra persona. Además, la complejidad del ataque se considera baja y los privilegios previos requeridos son limitados.
La puntuación asignada es 8,8 sobre 10 según CVSS 3.1, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
La evaluación CVSS 4.0 es de 8,7, con el vector:
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Versiones vulnerables y cambios introducidos por el parche
Todas las versiones de Inductive Automation Ignition hasta la 8.1.53, inclusive, están afectadas. La versión corregida es Ignition 8.1.54.
La situación puede resumirse de la siguiente manera:
| Producto | Versiones | Estado |
|---|---|---|
| Inductive Automation Ignition 8.1 | <= 8.1.53 |
Vulnerable |
| Inductive Automation Ignition 8.1 | 8.1.54 y posteriores |
Corregido |
| Inductive Automation Ignition 8.3 | Serie completa | No afectada |
El parche no se limita a asignar un valor predeterminado diferente. En Ignition 8.1.54, la creación de proyectos queda restringida a las sesiones Designer y deja de depender de la configuración “Create Project Role(s)”.
La misma lógica ya se aplica en la serie 8.3. Por este motivo, las instalaciones pertenecientes a esta rama no están expuestas a CVE-2026-77393.
Los administradores deben comprobar la versión instalada realmente en cada Gateway. Un inventario basado únicamente en la versión principal “8.1” no es suficiente: la distinción decisiva se encuentra entre la 8.1.53 y anteriores y la 8.1.54 o posteriores.
Por qué crear un proyecto supone un riesgo en entornos industriales
Ignition se utiliza en todo el mundo y está asociado a entornos de manufactura crítica, energía y tecnología de la información. En estos contextos, los proyectos pueden contener componentes y lógicas vinculadas a los procesos de automatización gestionados por la plataforma.
Una cuenta con privilegios aparentemente limitados, pero autorizada a ejecutar scripts del Gateway, podría introducir un nuevo proyecto sin disponer del rol normalmente requerido para esta operación. El impacto depende de la configuración concreta de la instalación y de las funciones accesibles desde el proyecto creado.
La evaluación CVSS considera potencialmente elevado el efecto sobre los tres principales objetivos de seguridad:
- confidencialidad, debido al posible acceso a información que no debería estar disponible para la cuenta;
- integridad, por la posibilidad de introducir contenido o realizar modificaciones no autorizadas;
- disponibilidad, si la acción interfiere con el funcionamiento correcto del sistema.
No se han divulgado payloads, procedimientos operativos detallados ni indicadores de compromiso específicos. Tampoco se conocen campañas públicas dirigidas contra esta vulnerabilidad.
No se indica la inclusión de CVE-2026-77393 en el catálogo Known Exploited Vulnerabilities (KEV) de CISA. Por tanto, no constan una fecha de incorporación al catálogo ni una fecha límite federal de corrección asociadas a esta vulnerabilidad. Tampoco se han dado a conocer posibles antecedentes recientes de Inductive Automation en el KEV.
Esta distinción es importante: la vulnerabilidad presenta condiciones técnicas favorables para su explotación, pero, según la información disponible, no se ha indicado que esté siendo explotada activamente.
Actualización y workaround para las instalaciones 8.1
La medida recomendada es actualizar a Ignition 8.1.54 o una versión posterior. Como alternativa, las organizaciones pueden adoptar la versión más reciente de la serie 8.3, después de realizar las comprobaciones de compatibilidad necesarias.
Cuando no sea posible actualizar de inmediato, las versiones 8.1 anteriores disponen del siguiente workaround:
- abrir la configuración de seguridad general del Gateway;
- localizar el campo “Create Project Role(s)”;
- configurarlo explícitamente de acuerdo con el Designer Role;
- comprobar con cuentas de prueba que únicamente los usuarios que dispongan del rol previsto puedan crear proyectos.
Completar el campo elimina la condición específica descrita por CVE-2026-77393, ya que el mecanismo de autorización aplica correctamente los roles indicados.
Las instrucciones sobre este parámetro están disponibles en la documentación relativa a Gateway General Security Settings. Las actualizaciones del fabricante pueden consultarse en el Inductive Automation Trust Center.
Aunque no existen indicadores técnicos públicos, los administradores deberían revisar la lista de proyectos existentes y comprobar si se han creado proyectos no previstos según los procedimientos internos. El método concreto de auditoría dependerá de los registros y de la conservación de eventos configurados en cada instalación.
Segmentación, acceso remoto y respuesta ante eventos sospechosos
CISA recomienda evitar la exposición directa a Internet de los sistemas de control. Los Gateways y demás componentes industriales deberían estar protegidos por firewalls y separados de las redes corporativas mediante una arquitectura segmentada.
Cuando el acceso remoto sea imprescindible, conviene utilizar una VPN actualizada, sin considerarla por sí sola una protección suficiente. Una VPN vulnerable o un dispositivo remoto comprometido pueden neutralizar la segmentación.
Antes de modificar un entorno operativo, la organización debería evaluar el impacto del parche y del workaround sobre los procesos industriales. Las intervenciones deben complementarse con controles de defensa en profundidad, una gestión rigurosa de las cuentas y una reducción de privilegios para la ejecución de scripts del Gateway.
Cualquier actividad sospechosa debe gestionarse conforme a los procedimientos internos de respuesta ante incidentes y comunicarse a CISA cuando corresponda. El phishing y la ingeniería social también siguen siendo posibles vías para obtener la cuenta autenticada necesaria para explotar la vulnerabilidad.
La vulnerabilidad fue comunicada por Christopher Lusk, de North Echo Security Research. Elhussain Fathy, conocido como 0xSphinx, identificó el problema de forma independiente y confirmó la eficacia de la corrección.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
