Las herramientas de ingeniería de Mitsubishi exponen programas de control mediante un bypass de contraseña local

CVE-2026-15688 en GX Works3 permite eludir la contraseña de bloque local y exponer programas de control. Actualiza a versión segura.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Las herramientas de ingeniería de Mitsubishi exponen programas de control mediante un bypass de contraseña local
Vulnerabilidades

Imagen ilustrativa generada con IA

Una vulnerabilidad de autenticación de alta gravedad en el software de ingeniería GX Works3 de Mitsubishi Electric puede permitir que un atacante local eluda la protección mediante contraseña de bloques y acceda a programas de control industrial.

Identificada como CVE-2026-15688, la vulnerabilidad también afecta a Motion Control Settings, un componente de software distribuido con GX Works3. Un atacante que pueda ejecutar la aplicación afectada y modificar su código ejecutable en memoria podría autenticarse con una contraseña no válida.

Una explotación exitosa podría exponer los programas de control a visualización, modificación, destrucción o eliminación no autorizadas. Estos productos se utilizan en todo el mundo en el sector de la fabricación crítica, por lo que las estaciones de trabajo de ingeniería comprometidas podrían convertirse en una vía para interrumpir las operaciones.

El aviso de Mitsubishi Electric se publicó inicialmente y posteriormente fue republicado por CISA el 17 de septiembre de 2026.

Todas las versiones incluidas se consideran afectadas

La vulnerabilidad afecta a dos productos de Mitsubishi Electric:

  • GX Works3: vers:all/*
  • Motion Control Settings incluido con GX Works3: vers:all/*

Ambos productos figuran con el estado «known affected». Aunque los datos de versiones afectadas abarcan todas las versiones, Mitsubishi Electric proporciona versiones actualizadas específicas y una configuración de seguridad del proyecto destinadas a abordar el riesgo.

GX Works3 es un entorno de ingeniería utilizado para trabajar con proyectos de control. Motion Control Settings proporciona funciones de configuración relacionadas dentro del paquete de software GX Works3. La debilidad afecta a la autenticación que protege los bloques dentro de esos proyectos, no a un protocolo de red expuesto directamente por un controlador.

Esta distinción determina el modelo de ataque. No se describe como una vulnerabilidad explotable de forma remota contra un dispositivo industrial expuesto a Internet. El atacante debe obtener primero acceso local suficiente para iniciar el software vulnerable y manipular su módulo ejecutable en memoria.

Que el acceso sea local no significa que el riesgo sea inofensivo. Las estaciones de trabajo de ingeniería son activos privilegiados porque almacenan, modifican y transfieren la lógica que controla los procesos industriales.

La modificación de la memoria elude la validación de la contraseña de bloque

CVE-2026-15688 está clasificada como CWE-303, Incorrect Implementation of Authentication Algorithm. El software vulnerable no aplica de forma fiable la autenticación esperada mediante contraseña de bloque después de que un atacante modifica parte del código ejecutable en ejecución.

La secuencia de ataque requiere que el adversario:

  1. Obtenga acceso local a un equipo que ejecute GX Works3 o Motion Control Settings.
  2. Inicie el producto afectado.
  3. Modifique una parte de su módulo ejecutable en memoria.
  4. Introduzca una contraseña de bloque no válida.
  5. Supere la autenticación pese a que la credencial sea incorrecta.

El acceso obtenido puede permitir al atacante visualizar programas de control protegidos o manipular su contenido. El aviso también identifica la destrucción y eliminación de programas de control como posibles consecuencias.

Esta técnica requiere algo más que disponer de un archivo de proyecto. El atacante necesita acceso de bajo nivel al equipo de ingeniería y privilegios suficientes para interferir con un proceso en ejecución. Sin embargo, la puntuación publicada considera que esos requisitos son relativamente accesibles una vez vulnerado el sistema.

No se requiere interacción del usuario durante la explotación. La complejidad del ataque también está clasificada como baja.

El problema recibió una puntuación CVSS v3.1 de 8,8, Alta, con el siguiente vector:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Esta evaluación asigna un impacto potencial alto a la confidencialidad, la integridad y la disponibilidad, y señala que la explotación atraviesa un límite de ámbito de seguridad.

Según CVSS v4.0, la vulnerabilidad tiene una puntuación de 9,2, Crítica:

CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:H/SA:H

Los dos sistemas de puntuación modelan las consecuencias de forma diferente, pero ambos identifican un riesgo grave para los datos de ingeniería protegidos y el entorno operativo conectado.

La actualización por sí sola no soluciona completamente el problema

Las instrucciones de corrección de Mitsubishi Electric combinan una actualización de software con una configuración de seguridad a nivel de proyecto. Los administradores deben completar ambos pasos para el producto correspondiente.

Para GX Works3, los clientes deben:

  1. Instalar la versión 1.096A o posterior desde el portal de descarga de software de Mitsubishi Electric.
  2. Establecer la versión de seguridad del proyecto en «2».
  3. Seguir la sección 15.9, «Preventing Illegal Access to/Falsification of Data (Security Version)», del GX Works3 Operating Manual.

Para Motion Control Settings, los clientes deben:

  1. Instalar la versión 1.070Y o posterior.
  2. Establecer la versión de seguridad del proyecto en «2».
  3. Seguir la sección 12.5, «Preventing Illegal Access to/Falsification of Data (Security Version)», de Motion Control Setting Function Help.

Los procedimientos específicos de cada producto también están documentados en el aviso de seguridad 2026-007 de Mitsubishi Electric.

Las organizaciones deben inventariar tanto las instalaciones independientes de GX Works3 como los sistemas que contienen el software Motion Control Settings incluido. Comprobar únicamente la versión visible de GX Works3 podría dejar sin abordar el componente asociado o la configuración de seguridad del proyecto.

Los cambios deben someterse primero a un análisis del impacto operativo y del riesgo. En entornos industriales, las actualizaciones del software de ingeniería y los cambios en la configuración de los proyectos pueden requerir pruebas controladas antes de desplegarse en estaciones de trabajo de producción.

Restringir el acceso a las estaciones de trabajo reduce la vía de ataque

Dado que la explotación requiere ejecución local y modificación de la memoria, el acceso al equipo de ingeniería constituye la principal frontera de seguridad.

Mitsubishi Electric recomienda operar los sistemas afectados dentro de una LAN y bloquear los inicios de sesión remotos procedentes de redes, hosts y usuarios no confiables. Cuando una estación de trabajo de ingeniería necesite conectividad a Internet o administración remota, el acceso debe realizarse mediante firewalls, VPN u otros controles equivalentes y limitarse al personal de confianza.

El fabricante también recomienda:

  • Bloquear o desaconsejar el acceso a enlaces recibidos en mensajes no confiables.
  • Impedir que los usuarios abran archivos adjuntos de correo electrónico no confiables.
  • Instalar software antivirus en los equipos que ejecuten los productos afectados.
  • Restringir el acceso físico a las estaciones de trabajo de ingeniería.
  • Limitar el acceso a los equipos de red y a otros ordenadores que puedan comunicarse con esos sistemas.

CISA aconseja a las organizaciones evitar exponer directamente a Internet los dispositivos de control industrial. Las redes de control y los dispositivos remotos deben situarse detrás de firewalls y mantenerse separadas de los entornos corporativos.

Las VPN pueden proporcionar un canal más seguro para el acceso remoto, pero no eliminan el riesgo asociado a los endpoints. La infraestructura VPN y todas las estaciones de trabajo conectadas también deben mantenerse actualizadas y contar con la protección adecuada.

La segmentación de red es especialmente relevante en este caso. Un atacante que comprometa un endpoint corporativo común no debería obtener automáticamente una vía de acceso a la estación de trabajo utilizada para editar la lógica de control.

Los defensores no disponen de indicadores de explotación publicados

No se han divulgado hashes de malware, artefactos de procesos, firmas de memoria ni otros indicadores de compromiso relacionados con CVE-2026-15688. Tampoco se ha informado de que la vulnerabilidad haya sido explotada en ataques.

Cuando exista telemetría pertinente, los defensores deben investigar los inicios de sesión interactivos o remotos no autorizados en estaciones de trabajo de ingeniería, la ejecución inesperada de componentes de GX Works3, la manipulación sospechosa de la memoria de procesos y los cambios inexplicados en proyectos de control. Las modificaciones de los proyectos deben compararse con el trabajo de ingeniería aprobado y con copias de seguridad conocidas como válidas.

El aviso disponible no identifica CVE-2026-15688 como una entrada del catálogo de Vulnerabilidades Explotadas Conocidas de CISA. Por tanto, no se conoce ninguna fecha de incorporación al catálogo KEV ni ningún plazo de corrección para organismos federales. Tampoco se ha divulgado información sobre la incorporación reciente a KEV de vulnerabilidades de Mitsubishi Electric en relación con este problema.

La vulnerabilidad fue comunicada a Mitsubishi Electric por Mayeul Fargier, Erwan Cordier y Noé Flatreaud. La publicación de CISA es una republicación directa del aviso CSAF del fabricante para darle mayor visibilidad.

Para los propietarios de activos, las prioridades inmediatas son claras: actualizar a las versiones especificadas, establecer la seguridad del proyecto en la versión «2», restringir el acceso a las estaciones de trabajo de ingeniería y verificar que los programas de control protegidos no hayan sido modificados sin autorización.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosGX Works3Mitsubishi ElectricCVE-2026-15688vulnerabilidad industrialcontraseña de bloqueciberseguridad OTMotion Control Settings
Volver al inicio