Imagen ilustrativa generada con IA
Rockwell Automation: dos vulnerabilidades permiten escalar privilegios a SYSTEM mediante DLL maliciosas
CISA alerta de CVE-2026-9633 y CVE-2026-9634 en Rockwell Redundancy Module Tool: escalada local a SYSTEM vía DLL maliciosa. Corrige actualizando a 10.01.00.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
CISA notificó el 1 de septiembre de 2026 dos vulnerabilidades de alta gravedad en Rockwell Automation Redundancy Module Configuration Tool, un software distribuido en todo el mundo y utilizado también en el sector de las infraestructuras manufactureras críticas.
Las vulnerabilidades, identificadas como CVE-2026-9633 y CVE-2026-9634, permiten que un usuario local con privilegios limitados prepare la ejecución de código como Administrator/SYSTEM. Sin embargo, para completar el ataque es necesario que un administrador inicie posteriormente el programa vulnerable.
Por tanto, no se trata de vulnerabilidades explotables directamente de forma remota. En el momento de la publicación tampoco se conocían campañas públicas dirigidas específicamente contra estos fallos.
Qué versiones de la herramienta son vulnerables
Ambas vulnerabilidades afectan a Redundancy Module Configuration Tool de Rockwell Automation, pero implican rangos de versiones y archivos ejecutables diferentes:
| Vulnerabilidad | Componente afectado | Versiones vulnerables |
|---|---|---|
| CVE-2026-9633 | RM3ConfigTool.exe |
10.00.00 |
| CVE-2026-9634 | RMConfigTool.exe |
Desde la 9.00.00 hasta la 10.00.00, ambas incluidas |
Rockwell Automation corrigió ambos problemas en la versión 10.01.00, que constituye la actualización de referencia para todas las instalaciones afectadas.
El estado de los productos afectados figura como known_affected. Las organizaciones deberían comprobar la versión realmente instalada en las estaciones de trabajo técnicas, sin basarse únicamente en los inventarios centrales, que en los entornos industriales pueden no estar actualizados.
El ataque aprovecha directorios con permisos de escritura en la ruta del sistema
Ambos fallos pertenecen a la categoría CWE-276 – Incorrect Default Permissions. El problema surge de la combinación entre unos permisos predeterminados demasiado permisivos y la forma en que los ejecutables buscan una biblioteca DLL necesaria.
Durante el arranque, RM3ConfigTool.exe o RMConfigTool.exe buscan la DLL en los directorios incluidos en la ruta del sistema. Una o varias de estas ubicaciones pueden permitir la escritura a usuarios estándar, aunque sean consultadas por un programa que puede ejecutarse con privilegios elevados.
De este modo, un atacante que ya tenga presencia en el equipo, pero esté limitado a una cuenta con permisos restringidos, puede depositar una DLL especialmente diseñada en un directorio accesible. El código no tiene por qué ejecutarse de inmediato.
La activación se produce cuando un administrador abre la herramienta vulnerable. Si la búsqueda de bibliotecas conduce al archivo introducido por el atacante, la DLL se carga en el proceso elevado y su código obtiene privilegios de Administrator/SYSTEM.
Se trata de una forma de escalada local basada en la carga insegura de bibliotecas. Requiere tres condiciones:
- el atacante debe poder operar localmente en el sistema;
- debe poder escribir en al menos un directorio examinado por el programa;
- posteriormente, un administrador debe iniciar la herramienta vulnerable.
La interacción de un usuario con privilegios limita la inmediatez del ataque, pero no reduce su impacto una vez completada la cadena.
Impacto elevado en las estaciones de trabajo industriales
CISA asigna a ambas vulnerabilidades una puntuación CVSS v3.1 de 7.3, clasificada como High, con el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
La valoración CVSS v4.0 es de 7, también clasificada como High:
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Los vectores describen un ataque local, de baja complejidad, que parte de privilegios limitados y requiere la acción de un usuario con permisos superiores. Un ataque exitoso puede comprometer por completo la confidencialidad, la integridad y la disponibilidad del sistema vulnerable.
El riesgo concreto depende de la función del equipo. En una estación de trabajo aislada, el atacante obtiene principalmente el control del sistema operativo. En un equipo técnico conectado a redes de automatización, activos productivos o sistemas de control, esos mismos privilegios pueden convertirse en un punto de partida para alterar operaciones, robar configuraciones o realizar movimientos laterales.
La vulnerabilidad no proporciona por sí sola un acceso inicial. Sin embargo, puede transformar una intrusión limitada —obtenida, por ejemplo, mediante credenciales débiles, malware o técnicas de ingeniería social— en el control administrativo de la estación de trabajo.
No se conoce explotación pública ni se ha indicado una fecha límite en KEV
En el momento de la notificación no se conocían actividades públicas de explotación dirigidas específicamente contra CVE-2026-9633 o CVE-2026-9634. El requisito de acceso local distingue estos fallos de las vulnerabilidades ICS directamente accesibles a través de servicios expuestos en Internet.
Tampoco se ha indicado la inclusión de las dos CVE en el catálogo Known Exploited Vulnerabilities (KEV) de CISA. Por ello, no constan una fecha de inclusión ni un plazo federal de corrección asociados al catálogo.
Esto no equivale a una garantía de seguridad. La técnica utilizada es compatible con operaciones posteriores al acceso inicial, en las que un intruso intenta superar las limitaciones de la cuenta comprometida sin llamar la atención.
No se ha publicado información sobre posibles antecedentes recientes de Rockwell Automation en KEV relacionados con esta notificación. Por tanto, las dos vulnerabilidades deben evaluarse en función de la exposición real de la herramienta y de los privilegios disponibles en los equipos que la ejecutan.
Actualización a la versión 10.01.00 y controles temporales
La medida principal consiste en instalar Redundancy Module Configuration Tool 10.01.00. Antes de actualizar, especialmente en sistemas industriales, CISA recomienda realizar un análisis específico del impacto y del riesgo para el entorno operativo.
Cuando no sea posible aplicar el parche de inmediato, los administradores deberían al menos:
- localizar todas las instalaciones de las versiones comprendidas entre la 9.00.00 y la 10.00.00;
- limitar el acceso local a las estaciones de trabajo que alojan la herramienta;
- comprobar qué directorios de la ruta del sistema permiten la escritura a usuarios estándar;
- eliminar los permisos innecesarios, tras verificar la compatibilidad operativa;
- evitar ejecutar el programa con cuentas administrativas hasta que el sistema se actualice;
- aplicar las security best practices de Rockwell Automation.
No se han publicado indicadores de compromiso específicos. No obstante, los equipos de seguridad pueden buscar DLL creadas o modificadas por cuentas no administrativas en los directorios consultados por los ejecutables vulnerables, así como cargas anómalas de bibliotecas por parte de RM3ConfigTool.exe y RMConfigTool.exe.
También resulta útil correlacionar estos eventos con el inicio de la herramienta mediante credenciales administrativas y con la posterior creación de procesos inesperados. Una DLL desconocida no demuestra por sí sola la existencia de un ataque, pero requiere comprobar su origen, firma y ruta de carga.
Segmentación y defensa en profundidad para entornos ICS
CISA recomienda mantener los dispositivos y sistemas de control sin acceso directo desde Internet, situándolos detrás de firewalls y separando las redes industriales de las corporativas.
Cuando el acceso remoto sea imprescindible, debería realizarse mediante soluciones más protegidas, como VPN actualizadas. También deben supervisarse los endpoints autorizados a conectarse: una VPN no neutraliza el compromiso del dispositivo remoto.
Para esta pareja concreta de fallos, la segmentación no impide la carga local de la DLL. Sin embargo, puede contener las consecuencias al reducir la capacidad de una estación de trabajo comprometida para alcanzar otros activos productivos.
Por último, las organizaciones deberían integrar estas comprobaciones en sus procesos de respuesta ante incidentes y notificar las actividades sospechosas a CISA. Las alertas y actualizaciones del fabricante están disponibles en la página dedicada a los Security Advisories de Rockwell Automation.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-9633A security issue exists within the Redundancy Module Configuration Tool. The RM3ConfigTool.exe binary searches directories in the system path for a required DLL, and one or more of these directories may be writable by standard (non-administrator) users due to incorrect default permissions. If a loca
- CVE-2026-9634A security issue exists within the Redundancy Module Configuration Tool. The RMConfigTool.exe binary searches directories in the system path for a required DLL, and one or more of these directories may be writable by standard (non-administrator) users due to incorrect default permissions. If a local
