Las vulnerabilidades de Siemens Reyrolle 7SR5 exponen dispositivos energéticos a elusión de autenticación y bloqueos remotos
CISA advierte 14 fallos en Siemens Reyrolle 7SR5 antes de V2.70 que permiten saltar autenticación y reiniciar equipos energéticos. Actualiza.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
CISA ha advertido a los operadores sobre 14 vulnerabilidades que afectan a los dispositivos Siemens Reyrolle 7SR5 con versiones anteriores a V2.70. Las deficiencias abarcan la gestión de sesiones, la autorización, la seguridad de la memoria, la gestión de recursos, el procesamiento de entradas y la integridad del firmware.
La vulnerabilidad más grave, CVE-2026-62645, tiene una puntuación CVSS v3.1 de 9,8. Puede permitir que un atacante remoto no autenticado obtenga identificadores de sesión válidos, eluda la autenticación y acceda sin autorización a un dispositivo.
Siemens ha publicado una versión más reciente de Reyrolle 7SR5 y recomienda actualizar a la última versión disponible. No se han notificado explotaciones activas ni incidentes operativos relacionados.
Todas las versiones de Reyrolle 7SR5 anteriores a V2.70 están afectadas
El aviso de CISA sobre sistemas de control industrial identifica como vulnerables todas las versiones de Siemens Reyrolle 7SR5 anteriores a V2.70. Estos equipos se utilizan en el sector energético y se han desplegado en todo el mundo.
El aviso abarca los siguientes 14 identificadores:
- CVE-2024-42384
- CVE-2024-42385
- CVE-2024-42386
- CVE-2024-42391
- CVE-2024-42392
- CVE-2026-62645
- CVE-2026-62646
- CVE-2026-62647
- CVE-2026-62648
- CVE-2026-62649
- CVE-2026-62650
- CVE-2026-62652
- CVE-2026-62653
- CVE-2026-62654
CISA asigna al conjunto de productos afectados una puntuación CVSS v3 general de 9,8. Las puntuaciones individuales van de 4,0, considerada de gravedad media, a la puntuación crítica de 9,8 asignada a CVE-2026-62645.
Existe una diferencia importante en cuanto al alcance. CISA asocia el conjunto completo con los dispositivos Reyrolle 7SR5, mientras que los registros de cinco CVE más antiguos identifican Cesanta Mongoose Web Server versión 7.14, o versiones de Mongoose hasta la 7.14, como el componente afectado subyacente.
Esto significa que los operadores deben evaluar la vulnerabilidad en el dispositivo Siemens, en lugar de tratarla únicamente como un problema de un servidor web de propósito general.
Las sesiones predecibles abren varias vías para eludir la autenticación
Tres vulnerabilidades afectan a la forma en que la interfaz web de Reyrolle genera o expone los identificadores de sesión.
CVE-2026-62645 es la más relevante. La información disponible a través de la interfaz web puede utilizarse para calcular los valores actuales y anteriores de los identificadores de sesión. Un atacante remoto no necesita credenciales ni interacción del usuario para explotarla.
El vector CVSS, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, refleja un posible impacto elevado en la confidencialidad, la integridad y la disponibilidad. Una explotación exitosa podría proporcionar al atacante acceso no autorizado al dispositivo.
CVE-2026-62646, con una puntuación de 7,4, está relacionada con una entropía insuficiente en los identificadores de sesión. Los tokens con un nivel de aleatoriedad demasiado bajo pueden ser predecibles o susceptibles de ataques de fuerza bruta dentro de un número práctico de solicitudes. La explotación es remota y no requiere autenticación, aunque la evaluación CVSS le asigna una complejidad de ataque alta.
CVE-2026-62647, también con una puntuación de 7,4, afecta a la generación de valores sensibles para la seguridad. El generador de números aleatorios no se inicializa con un True Random Number Generator, lo que produce secuencias predecibles que pueden permitir la suplantación de un usuario autenticado.
En conjunto, estas deficiencias debilitan distintos elementos de la misma barrera de seguridad: la exposición de sesiones, la entropía de los tokens y la inicialización de números aleatorios.
Un cuarto problema de control de acceso actúa después de la autenticación. CVE-2026-62650 permite que un usuario remoto con una cuenta de bajos privilegios manipule los datos de las solicitudes y eluda las restricciones basadas en roles. Una explotación exitosa puede elevar a ese usuario a privilegios administrativos. Su puntuación CVSS v3.1 es de 8,8.
El tráfico TLS y HTTP malformado puede interrumpir la disponibilidad de los dispositivos
Varias vulnerabilidades permiten a los atacantes bloquear componentes de software o reiniciar el dispositivo completo.
CVE-2024-42384 es un desbordamiento o ajuste de enteros en Cesanta Mongoose Web Server v7.14. Un paquete TLS manipulado puede provocar un fallo de segmentación. Esta vulnerabilidad, accesible a través de la red, no requiere privilegios ni interacción del usuario y tiene una puntuación CVSS de 7,5.
CVE-2024-42386, con una puntuación de 8,2, implica un desplazamiento de puntero fuera de rango. Una entrada TLS inesperada puede terminar la aplicación, y la puntuación también refleja un impacto bajo en la integridad.
Otra vulnerabilidad del servidor web, CVE-2026-62648, se debe a una validación insuficiente de la longitud de un componente de URL antes de añadir más datos. La escritura fuera de los límites resultante puede permitir que un atacante no autenticado bloquee y reinicie el dispositivo. Tiene una puntuación de 7,5.
CVE-2026-62649, también con una puntuación de 7,5, está relacionada con la asignación ilimitada de recursos al procesar numerosas solicitudes HTTP simultáneas. Un atacante puede sobrecargar el servidor web de forma remota y provocar que el dispositivo se bloquee y reinicie.
Estos efectos son operativamente distintos de un fallo temporal de un sitio web orientado a los usuarios. En equipos de protección o control, la terminación reiterada de aplicaciones o los reinicios del dispositivo pueden interrumpir el acceso de gestión y afectar potencialmente a la disponibilidad de las funciones desplegadas. No se ha documentado ningún impacto concreto en instalaciones específicas.
Otras vulnerabilidades de Mongoose afectan a la memoria y al procesamiento de entradas
Los demás problemas documentados de Mongoose presentan perfiles de ataque menos graves o más limitados, pero siguen requiriendo atención porque el componente está integrado en los dispositivos Reyrolle afectados.
CVE-2024-42385 es una escritura fuera de los límites causada por un tratamiento incorrecto de los delimitadores durante el procesamiento de certificados PEM. Tiene una puntuación de 4,0 porque su explotación requiere acceso local, privilegios elevados, una complejidad alta e interacción del usuario.
CVE-2024-42391 permite que datos TLS inesperados provoquen una lectura no intencionada de la memoria del montón mediante un desplazamiento de puntero fuera de rango. Tiene una puntuación de 4,3 y plantea principalmente un riesgo limitado para la confidencialidad según el vector proporcionado, que también requiere interacción del usuario.
CVE-2024-42392 puede provocar un bucle infinito cuando la entrada contiene caracteres inesperados. Su puntuación de 4,0 refleja una vía local de alta complejidad que requiere privilegios elevados e interacción del usuario.
La información disponible sobre CVE-2026-62652, CVE-2026-62653 y CVE-2026-62654 sigue siendo incompleta. CISA asocia las tres con versiones de Reyrolle 7SR5 anteriores a V2.70. La información disponible sobre CVE-2026-62652 menciona datos relacionados con la depuración en los binarios del firmware, pero no se han divulgado aquí descripciones técnicas completas, vectores CVSS ni evaluaciones del impacto.
No se han comunicado plazos de KEV ni indicios de explotación
El material disponible de CISA no identifica ninguna de estas vulnerabilidades como entrada del catálogo Known Exploited Vulnerabilities. Por tanto, no existe ningún plazo de corrección asociado establecido por CISA.
No se han comunicado detalles de pruebas de concepto, indicadores de explotación, una marca de uso por parte de ransomware ni pruebas de ataques contra equipos Reyrolle desplegados. La ausencia de estas pruebas no cambia las características de ataque remoto y no autenticado de las vulnerabilidades con las puntuaciones más altas, pero distingue el aviso de una advertencia confirmada de explotación activa.
Tampoco se conocen las instalaciones concretas afectadas. La exposición dependerá del firmware desplegado, la arquitectura de red y de si los servicios de gestión web son accesibles desde sistemas no confiables.
Los operadores deben actualizar y aislar los servicios de gestión
Siemens recomienda migrar a la última versión disponible de Reyrolle 7SR5. Los operadores deben realizar primero un inventario de los dispositivos e identificar todas las unidades que ejecuten una versión anterior a V2.70.
No se ha identificado la compilación exacta que corrige el problema, más allá de la indicación de que las versiones anteriores a V2.70 están afectadas. Por ello, los responsables de los activos deben confirmar con Siemens la versión adecuada y el procedimiento de actualización, en lugar de basarse únicamente en el umbral de versión.
Hasta completar las actualizaciones, las medidas defensivas deberían incluir:
- Restringir el acceso a la interfaz web y a la gestión a redes administrativas de confianza.
- Eliminar la exposición directa a Internet o a otras redes no confiables.
- Segmentar los equipos de protección y control de los sistemas corporativos y de las redes externas.
- Supervisar el tráfico TLS y HTTP malformado o inusual.
- Detectar ráfagas de solicitudes simultáneas, fallos de autenticación reiterados y actividad anómala de las sesiones.
- Investigar reinicios inesperados, cambios de configuración, cuentas nuevas y acciones administrativas no autorizadas.
- Revisar los privilegios de las cuentas y eliminar los accesos de bajo nivel o administrativos que no sean necesarios.
- Validar la configuración y la integridad de los dispositivos después de sospechar un uso indebido de sesiones, una escalada de privilegios o una denegación de servicio.
La aplicación de parches debe coordinarse con el personal operativo y de seguridad. Las ventanas de mantenimiento, las copias de seguridad de la configuración y los procedimientos de recuperación probados son especialmente relevantes cuando una actualización fallida o un reinicio no planificado podría afectar a las operaciones del sector energético.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-62645Crítica9.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). Information is exposed through the web interface that can be used to calculate the current and past session ID numbers. This could allow an attacker to bypass the authentication and gain unauthorized access to the device.
- CVE-2026-62650Alta8.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). Server-side authorization checks in the web-based management interface are not properly enforced, allowing role-based access control (RBAC) restrictions to be bypassed through manipulation of request data. This could allow
- CVE-2024-42386Alta8.2Use of Out-of-range Pointer Offset vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and produce a segmentation fault on the application.
- CVE-2024-42384Alta7.5Integer Overflow or Wraparound vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and produce a segmentation fault on the application.
- CVE-2026-62648Alta7.5A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The length of the URL component contained in pre-authenticated HTTP messages is not properly validated before appending additional data to it, resulting in an out-of-bounds write condition in memory. This could allow an una
- CVE-2026-62649Alta7.5A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The web server does not properly limit or manage system resources when processing a high volume of concurrent HTTP requests. This could allow an unauthenticated remote attacker to cause the entire device to crash and reboot
- CVE-2026-62646Alta7.4A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A session identifier is generated using an algorithm with insufficient randomness, resulting in a token with low entropy that can be predicted or brute-forced within a feasible number of attempts. This could allow an unauth
- CVE-2026-62647Alta7.4A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A random number generator is used to generate security-relevant values (such as session identifiers used for authentication purposes) that is not initialized with a True Random Number Generator (TRNG), resulting in a predic
- CVE-2026-62653Media6.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The input received over a proprietary communication protocol that is exposed when the device is placed into a special firmware-update mode is not properly validated, resulting in a memory corruption condition. This could al
- CVE-2026-62654Media6.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A special maintenance mode can be activated via a physical key sequence during device boot, in which the device downloads and executes program code from a network server without verifying its authenticity or integrity. This
- CVE-2026-62652Media5.3A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The device firmware contains binaries from which debugging symbols have not been removed. This could allow an unauthenticated attacker with access to the publicly available firmware update files to more easily reverse engin
- CVE-2024-42391Media4.3Use of Out-of-range Pointer Offset vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and force the application to read unintended heap memory space.
- CVE-2024-42385Media4.0Improper Neutralization of Delimiters vulnerability in Cesanta Mongoose Web Server v7.14 allows to trigger an out-of-bound memory write if the PEM certificate contains unexpected characters.
- CVE-2024-42392Media4.0Improper Neutralization of Delimiters vulnerability in Cesanta Mongoose Web Server v7.14 allows to trigger an infinite loop bug if the input string contains unexpected characters.
