Imagen ilustrativa generada con IA
NetStaX EtherNet/IP: desbordamiento de búfer crítico en los kits de Pyramid Solutions; actualizar a la versión 5.6.1
Vulnerabilidad crítica CVE-2026-78012 en NetStaX EtherNet/IP permite desbordamiento de búfer remoto. Afecta a 8 kits; actualiza a v5.6.1.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una vulnerabilidad crítica en la pila NetStaX EtherNet/IP de Pyramid Solutions puede provocar corrupción de memoria y detener los dispositivos que la integran. El problema, identificado como CVE-2026-78012, puede explotarse a través de la red sin autenticación ni interacción del usuario.
CISA publicó el aviso el 3 de septiembre de 2026, como republicación inicial de una comunicación de Pyramid Solutions. Todas las versiones anteriores a la v5.6.1 de ocho kits EtherNet/IP están afectadas, incluidas las variantes con CIP Security.
En el momento de la publicación del aviso no se conocían casos públicos de explotación dirigida. Sin embargo, la vulnerabilidad no debe considerarse menor: tiene una puntuación CVSS v3.1 de 9,8 sobre 10 y puede activarse mediante el envío de una solicitud Class 3 cuyo tamaño supere el del búfer gestionado por la aplicación.
Ocho kits EtherNet/IP vulnerables antes de la v5.6.1
CVE-2026-78012 afecta a Pyramid Solutions NetStaX EtherNet/IP Stack. La condición vulnerable está presente en todas las versiones anteriores a la v5.6.1 de los siguientes componentes:
- EtherNet/IP Adapter DLL Kit (EIPA): versiones anteriores a la v5.6.1;
- EtherNet/IP Adapter DLL Kit with CIP Security (EIPA-SECURE): versiones anteriores a la v5.6.1;
- EtherNet/IP Adapter Development Kit (EADK): versiones anteriores a la v5.6.1;
- EtherNet/IP Adapter Development Kit with CIP Security (EADK-SECURE): versiones anteriores a la v5.6.1;
- EtherNet/IP Scanner DLL Kit (EIPS): versiones anteriores a la v5.6.1;
- EtherNet/IP Scanner DLL Kit with CIP Security (EIPS-SECURE): versiones anteriores a la v5.6.1;
- EtherNet/IP Scanner Development Kit (ESDK): versiones anteriores a la v5.6.1;
- EtherNet/IP Scanner Development Kit with CIP Security (ESDK-SECURE): versiones anteriores a la v5.6.1.
La presencia de “Secure” en el nombre no elimina el riesgo. Las variantes con CIP Security siguen siendo vulnerables cuando utilizan una versión de la pila inferior al umbral requerido.
No se ha publicado una lista más detallada de las compilaciones afectadas. Por tanto, para comprobar la exposición es necesario identificar el kit incorporado al producto y verificar que la versión distribuida sea al menos la v5.6.1.
Este proceso puede requerir la intervención del fabricante del dispositivo. NetStaX puede estar integrado en dispositivos industriales sin aparecer necesariamente con un nombre evidente en las interfaces de gestión o en el inventario de software.
Una solicitud Class 3 demasiado grande desborda el búfer
El fallo está clasificado como CWE-121, stack-based buffer overflow. Se encuentra en la ruta que gestiona las solicitudes Class 3 explicit-message de EtherNet/IP.
Un atacante remoto puede enviar una solicitud lo bastante grande como para superar el búfer de recepción reservado por la aplicación. El software no genera previamente un error o una alerta capaz de bloquear o notificar correctamente esta condición.
La escritura fuera de los límites del búfer puede alterar la memoria de la pila. Entre los efectos documentados se encuentran:
- corrupción de memoria;
- bloqueo o detención del dispositivo;
- apertura de un posible vector de ataque remoto;
- ausencia de un error CIP en el dispositivo de origen que indique que la solicitud no se ha procesado.
Este último aspecto puede complicar la supervisión. El sistema que transmite el mensaje anómalo podría no recibir una respuesta de error coherente con el fallo producido en el dispositivo destinatario.
No está confirmada, en cambio, la ejecución de código arbitrario como consecuencia directa. El desbordamiento de búfer y la corrupción de memoria hacen que el fallo sea grave, pero la información disponible no demuestra que un atacante pueda convertirlo de forma fiable en una ejecución remota de código.
Por qué la vulnerabilidad tiene una gravedad crítica
CISA asigna a CVE-2026-78012 una puntuación CVSS v3.1 de 9,8, con el vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La evaluación describe un ataque ejecutable a través de la red, de baja complejidad, sin privilegios previos y sin requerir acciones por parte de un operador. Los posibles impactos sobre la confidencialidad, la integridad y la disponibilidad se consideran elevados en todos los casos.
La puntuación CVSS v4.0 también es crítica: 9,3, con el vector:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
En términos operativos, la disponibilidad es el riesgo inmediato documentado de forma más explícita. Un dispositivo industrial que se detenga tras recibir un mensaje creado específicamente para provocar el fallo puede interrumpir las comunicaciones, la supervisión o las funciones integradas en el proceso.
Sin embargo, las consecuencias reales dependen del papel que desempeñe el componente vulnerable, de la arquitectura de la instalación y de las protecciones de red. No se han dado a conocer modelos concretos de dispositivos finales que incorporen la pila, ni existen indicadores de compromiso asociados a una campaña.
Posible impacto en entornos industriales
Los productos se distribuyen en todo el mundo. Los sectores críticos señalados son el manufacturero, energético, del agua y las aguas residuales, y químico.
En estos entornos, un bloqueo no implica únicamente la pérdida temporal de un servicio informático. Puede dejar indisponible un dispositivo de comunicación industrial, requerir un reinicio u obligar a los operadores a activar procedimientos de recuperación y continuidad.
La exposición efectiva depende sobre todo de la accesibilidad del servicio vulnerable. Un sistema accesible desde redes no confiables, desde segmentos corporativos con una separación insuficiente o directamente desde Internet ofrece a un atacante una superficie mucho más amplia.
Pyramid Solutions notificó el problema a CISA. En el momento de publicar el aviso, la agencia no había recibido informes de explotación pública dirigida específicamente contra CVE-2026-78012.
No consta que la vulnerabilidad se haya incluido en el catálogo Known Exploited Vulnerabilities (KEV) de CISA, ni se ha indicado ningún plazo federal de corrección. Por tanto, con la información disponible, no existe confirmación operativa de una explotación activa como la que normalmente proporciona la inclusión en el KEV.
Actualizaciones y comprobaciones necesarias
La corrección principal consiste en actualizar cada kit afectado a la versión v5.6.1 o posterior. No se ha publicado un procedimiento de actualización universal, ya que los pasos pueden depender del producto que incorpore la pila.
Los responsables de OT e ICS deberían comenzar por el inventario de activos y buscar tanto el nombre NetStaX como las siglas EIPA, EIPA-SECURE, EADK, EADK-SECURE, EIPS, EIPS-SECURE, ESDK y ESDK-SECURE. Cuando la versión no sea visible, habrá que solicitar confirmación al proveedor del dispositivo o de la aplicación.
Antes de desplegar la actualización en producción, conviene evaluar sus efectos sobre el proceso industrial, probarla en un entorno controlado y preparar un plan de recuperación. La necesidad de realizar pruebas operativas no debería convertirse, sin embargo, en un aplazamiento indefinido.
Si no es posible actualizar de inmediato, CISA recomienda reducir la accesibilidad de los sistemas afectados:
- evitar la exposición directa a Internet;
- situar los dispositivos y las redes de control detrás de firewalls;
- separar las redes industriales de la infraestructura corporativa;
- permitir únicamente los flujos estrictamente necesarios;
- utilizar VPN actualizadas cuando sea necesario el acceso remoto;
- aplicar controles de defensa en profundidad a los activos ICS.
Una VPN no corrige el desbordamiento de búfer ni protege una instalación si los endpoints autorizados ya están comprometidos. Sirve para restringir la vía de acceso, no para sustituir el parche.
Qué buscar durante la supervisión
No se han publicado direcciones IP, firmas de malware ni otros indicadores asociados a la explotación. Por tanto, la supervisión debe centrarse en comportamientos compatibles con el fallo.
Entre los eventos que conviene examinar se encuentran las solicitudes Class 3 explicit-message de tamaño inusualmente grande, los bloqueos o reinicios no explicados de dispositivos EtherNet/IP y las anomalías que aparezcan inmediatamente después de recibir tráfico de sistemas no habituales.
También resulta útil correlacionar la ausencia de respuestas CIP con bloqueos o inestabilidad del dispositivo destinatario. Por sí sola, una respuesta ausente no demuestra que exista un ataque, pero puede ayudar a reconstruir la secuencia previa al fallo.
Cualquier actividad sospechosa debe gestionarse conforme a los procedimientos internos de respuesta a incidentes. La prioridad, no obstante, está clara: identificar las integraciones de NetStaX, limitar la exposición de red y actualizar al menos a la v5.6.1.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
