Las vulnerabilidades de Siemens Reyrolle 7SR5 exponen dispositivos energéticos a elusión de autenticación y bloqueos remotos

CISA advierte 14 fallos en Siemens Reyrolle 7SR5 antes de V2.70 que permiten saltar autenticación y reiniciar equipos energéticos. Actualiza.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Las vulnerabilidades de Siemens Reyrolle 7SR5 exponen dispositivos energéticos a elusión de autenticación y bloqueos remotos
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA ha advertido a los operadores sobre 14 vulnerabilidades que afectan a los dispositivos Siemens Reyrolle 7SR5 con versiones anteriores a V2.70. Las deficiencias abarcan la gestión de sesiones, la autorización, la seguridad de la memoria, la gestión de recursos, el procesamiento de entradas y la integridad del firmware.

La vulnerabilidad más grave, CVE-2026-62645, tiene una puntuación CVSS v3.1 de 9,8. Puede permitir que un atacante remoto no autenticado obtenga identificadores de sesión válidos, eluda la autenticación y acceda sin autorización a un dispositivo.

Siemens ha publicado una versión más reciente de Reyrolle 7SR5 y recomienda actualizar a la última versión disponible. No se han notificado explotaciones activas ni incidentes operativos relacionados.

Todas las versiones de Reyrolle 7SR5 anteriores a V2.70 están afectadas

El aviso de CISA sobre sistemas de control industrial identifica como vulnerables todas las versiones de Siemens Reyrolle 7SR5 anteriores a V2.70. Estos equipos se utilizan en el sector energético y se han desplegado en todo el mundo.

El aviso abarca los siguientes 14 identificadores:

  • CVE-2024-42384
  • CVE-2024-42385
  • CVE-2024-42386
  • CVE-2024-42391
  • CVE-2024-42392
  • CVE-2026-62645
  • CVE-2026-62646
  • CVE-2026-62647
  • CVE-2026-62648
  • CVE-2026-62649
  • CVE-2026-62650
  • CVE-2026-62652
  • CVE-2026-62653
  • CVE-2026-62654

CISA asigna al conjunto de productos afectados una puntuación CVSS v3 general de 9,8. Las puntuaciones individuales van de 4,0, considerada de gravedad media, a la puntuación crítica de 9,8 asignada a CVE-2026-62645.

Existe una diferencia importante en cuanto al alcance. CISA asocia el conjunto completo con los dispositivos Reyrolle 7SR5, mientras que los registros de cinco CVE más antiguos identifican Cesanta Mongoose Web Server versión 7.14, o versiones de Mongoose hasta la 7.14, como el componente afectado subyacente.

Esto significa que los operadores deben evaluar la vulnerabilidad en el dispositivo Siemens, en lugar de tratarla únicamente como un problema de un servidor web de propósito general.

Las sesiones predecibles abren varias vías para eludir la autenticación

Tres vulnerabilidades afectan a la forma en que la interfaz web de Reyrolle genera o expone los identificadores de sesión.

CVE-2026-62645 es la más relevante. La información disponible a través de la interfaz web puede utilizarse para calcular los valores actuales y anteriores de los identificadores de sesión. Un atacante remoto no necesita credenciales ni interacción del usuario para explotarla.

El vector CVSS, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, refleja un posible impacto elevado en la confidencialidad, la integridad y la disponibilidad. Una explotación exitosa podría proporcionar al atacante acceso no autorizado al dispositivo.

CVE-2026-62646, con una puntuación de 7,4, está relacionada con una entropía insuficiente en los identificadores de sesión. Los tokens con un nivel de aleatoriedad demasiado bajo pueden ser predecibles o susceptibles de ataques de fuerza bruta dentro de un número práctico de solicitudes. La explotación es remota y no requiere autenticación, aunque la evaluación CVSS le asigna una complejidad de ataque alta.

CVE-2026-62647, también con una puntuación de 7,4, afecta a la generación de valores sensibles para la seguridad. El generador de números aleatorios no se inicializa con un True Random Number Generator, lo que produce secuencias predecibles que pueden permitir la suplantación de un usuario autenticado.

En conjunto, estas deficiencias debilitan distintos elementos de la misma barrera de seguridad: la exposición de sesiones, la entropía de los tokens y la inicialización de números aleatorios.

Un cuarto problema de control de acceso actúa después de la autenticación. CVE-2026-62650 permite que un usuario remoto con una cuenta de bajos privilegios manipule los datos de las solicitudes y eluda las restricciones basadas en roles. Una explotación exitosa puede elevar a ese usuario a privilegios administrativos. Su puntuación CVSS v3.1 es de 8,8.

El tráfico TLS y HTTP malformado puede interrumpir la disponibilidad de los dispositivos

Varias vulnerabilidades permiten a los atacantes bloquear componentes de software o reiniciar el dispositivo completo.

CVE-2024-42384 es un desbordamiento o ajuste de enteros en Cesanta Mongoose Web Server v7.14. Un paquete TLS manipulado puede provocar un fallo de segmentación. Esta vulnerabilidad, accesible a través de la red, no requiere privilegios ni interacción del usuario y tiene una puntuación CVSS de 7,5.

CVE-2024-42386, con una puntuación de 8,2, implica un desplazamiento de puntero fuera de rango. Una entrada TLS inesperada puede terminar la aplicación, y la puntuación también refleja un impacto bajo en la integridad.

Otra vulnerabilidad del servidor web, CVE-2026-62648, se debe a una validación insuficiente de la longitud de un componente de URL antes de añadir más datos. La escritura fuera de los límites resultante puede permitir que un atacante no autenticado bloquee y reinicie el dispositivo. Tiene una puntuación de 7,5.

CVE-2026-62649, también con una puntuación de 7,5, está relacionada con la asignación ilimitada de recursos al procesar numerosas solicitudes HTTP simultáneas. Un atacante puede sobrecargar el servidor web de forma remota y provocar que el dispositivo se bloquee y reinicie.

Estos efectos son operativamente distintos de un fallo temporal de un sitio web orientado a los usuarios. En equipos de protección o control, la terminación reiterada de aplicaciones o los reinicios del dispositivo pueden interrumpir el acceso de gestión y afectar potencialmente a la disponibilidad de las funciones desplegadas. No se ha documentado ningún impacto concreto en instalaciones específicas.

Otras vulnerabilidades de Mongoose afectan a la memoria y al procesamiento de entradas

Los demás problemas documentados de Mongoose presentan perfiles de ataque menos graves o más limitados, pero siguen requiriendo atención porque el componente está integrado en los dispositivos Reyrolle afectados.

CVE-2024-42385 es una escritura fuera de los límites causada por un tratamiento incorrecto de los delimitadores durante el procesamiento de certificados PEM. Tiene una puntuación de 4,0 porque su explotación requiere acceso local, privilegios elevados, una complejidad alta e interacción del usuario.

CVE-2024-42391 permite que datos TLS inesperados provoquen una lectura no intencionada de la memoria del montón mediante un desplazamiento de puntero fuera de rango. Tiene una puntuación de 4,3 y plantea principalmente un riesgo limitado para la confidencialidad según el vector proporcionado, que también requiere interacción del usuario.

CVE-2024-42392 puede provocar un bucle infinito cuando la entrada contiene caracteres inesperados. Su puntuación de 4,0 refleja una vía local de alta complejidad que requiere privilegios elevados e interacción del usuario.

La información disponible sobre CVE-2026-62652, CVE-2026-62653 y CVE-2026-62654 sigue siendo incompleta. CISA asocia las tres con versiones de Reyrolle 7SR5 anteriores a V2.70. La información disponible sobre CVE-2026-62652 menciona datos relacionados con la depuración en los binarios del firmware, pero no se han divulgado aquí descripciones técnicas completas, vectores CVSS ni evaluaciones del impacto.

No se han comunicado plazos de KEV ni indicios de explotación

El material disponible de CISA no identifica ninguna de estas vulnerabilidades como entrada del catálogo Known Exploited Vulnerabilities. Por tanto, no existe ningún plazo de corrección asociado establecido por CISA.

No se han comunicado detalles de pruebas de concepto, indicadores de explotación, una marca de uso por parte de ransomware ni pruebas de ataques contra equipos Reyrolle desplegados. La ausencia de estas pruebas no cambia las características de ataque remoto y no autenticado de las vulnerabilidades con las puntuaciones más altas, pero distingue el aviso de una advertencia confirmada de explotación activa.

Tampoco se conocen las instalaciones concretas afectadas. La exposición dependerá del firmware desplegado, la arquitectura de red y de si los servicios de gestión web son accesibles desde sistemas no confiables.

Los operadores deben actualizar y aislar los servicios de gestión

Siemens recomienda migrar a la última versión disponible de Reyrolle 7SR5. Los operadores deben realizar primero un inventario de los dispositivos e identificar todas las unidades que ejecuten una versión anterior a V2.70.

No se ha identificado la compilación exacta que corrige el problema, más allá de la indicación de que las versiones anteriores a V2.70 están afectadas. Por ello, los responsables de los activos deben confirmar con Siemens la versión adecuada y el procedimiento de actualización, en lugar de basarse únicamente en el umbral de versión.

Hasta completar las actualizaciones, las medidas defensivas deberían incluir:

  • Restringir el acceso a la interfaz web y a la gestión a redes administrativas de confianza.
  • Eliminar la exposición directa a Internet o a otras redes no confiables.
  • Segmentar los equipos de protección y control de los sistemas corporativos y de las redes externas.
  • Supervisar el tráfico TLS y HTTP malformado o inusual.
  • Detectar ráfagas de solicitudes simultáneas, fallos de autenticación reiterados y actividad anómala de las sesiones.
  • Investigar reinicios inesperados, cambios de configuración, cuentas nuevas y acciones administrativas no autorizadas.
  • Revisar los privilegios de las cuentas y eliminar los accesos de bajo nivel o administrativos que no sean necesarios.
  • Validar la configuración y la integridad de los dispositivos después de sospechar un uso indebido de sesiones, una escalada de privilegios o una denegación de servicio.

La aplicación de parches debe coordinarse con el personal operativo y de seguridad. Las ventanas de mantenimiento, las copias de seguridad de la configuración y los procedimientos de recuperación probados son especialmente relevantes cuando una actualización fallida o un reinicio no planificado podría afectar a las operaciones del sector energético.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSiemens Reyrolle 7SR5vulnerabilidades SiemensCVE-2026-62645CISAseguridad energéticaelusión autenticación
Volver al inicio