Rockwell Automation OTTO Fleet Manager: hash bcrypt deboli mettono a rischio le credenziali
Vulnerabilidades

Imagen ilustrativa generada con IA

Rockwell Automation OTTO Fleet Manager: hashes bcrypt débiles ponen en riesgo las credenciales

Rockwell corrige vulnerabilidad en OTTO Fleet Manager con hashes bcrypt débiles. Actualiza para proteger credenciales.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Rockwell Automation ha publicado una actualización para OTTO Fleet Manager para corregir una vulnerabilidad que debilita la protección de las contraseñas. La falla, identificada como CVE-2026-75112, se ha clasificado como CWE-916, "Use of Password Hash With Insufficient Computational Effort". En esencia, los hashes bcrypt utilizados para proteger las credenciales se generan con un factor de trabajo demasiado bajo. Un atacante que consiga obtener una copia de seguridad del sistema no cifrada puede así realizar ataques de fuerza bruta sin conexión con un coste computacional reducido.

La vulnerabilidad fue notificada por Rockwell Automation a la CISA y republicada el 27 de agosto de 2026 en el aviso Rockwell Automation SD1791. Por el momento no se conocen actividades de explotación pública dirigidas. La gravedad es media: puntuación base 6,8 según CVSS v3.1 y 6,9 según CVSS v4.0.

Una protección de contraseñas menos robusta de lo previsto

El núcleo del problema radica en la implementación del algoritmo bcrypt. Bcrypt es un algoritmo de hash diseñado para ser lento y costoso de calcular, precisamente para disuadir los intentos de adivinar contraseñas. Su coste computacional depende de un parámetro que define el número de iteraciones. Si este parámetro, denominado factor de trabajo, se configura demasiado bajo, los hashes pueden verificarse mucho más rápido de lo previsto.

En OTTO Fleet Manager, el factor de trabajo insuficiente permite a un atacante reducir el tiempo necesario para probar millones de combinaciones de contraseñas. No es una vulnerabilidad que permita eludir la autenticación ni ejecutar código arbitrario. Más bien, hace menos robusta la protección de las contraseñas almacenadas, facilitando la recuperación de las credenciales en texto claro. La clasificación CWE-916 pone de manifiesto precisamente esta debilidad: el uso de un hash de contraseña con un esfuerzo computacional insuficiente.

La cadena de ataque: acceso local y copias de seguridad no cifradas

La explotación de la vulnerabilidad no es posible de forma remota. Según el vector CVSS v3.1, el ataque requiere acceso desde una red adyacente, privilegios bajos y ninguna interacción del usuario. En la práctica, el atacante debe encontrarse ya en la red local de la organización o tener acceso a un dispositivo adyacente. Los privilegios bajos significan que un usuario con credenciales limitadas puede intentar el ataque.

El punto crítico lo representan las copias de seguridad del sistema. Si una copia de seguridad no cifrada de OTTO Fleet Manager se ve comprometida, un atacante puede extraer los hashes de contraseñas que contiene. Con la protección debilitada, el atacante puede lanzar un ataque de fuerza bruta sin conexión para recuperar las contraseñas. El riesgo concreto es el compromiso de las credenciales y el consiguiente acceso no autorizado al sistema de gestión de flotas. La condición de copia de seguridad no cifrada es un elemento clave: sin ella, el ataque no tiene material sobre el que trabajar.

Versiones afectadas e impacto en sectores críticos

Todas las versiones de Rockwell Automation OTTO Fleet Manager hasta la V2.36.2 incluida están afectadas. La versión corregida es la 2.36.3, disponible a través del portal de intercambio de archivos de OTTO Motors en el enlace file-share.ottomotors.com/login.

La vulnerabilidad afecta principalmente a los sectores de fabricación crítica y sistemas de transporte, con distribución mundial. Según el vector CVSS v3.1 (CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N), el impacto es alto en la confidencialidad (C:H), mientras que la integridad y la disponibilidad no se ven comprometidas. El cambio de alcance (S:C) indica que el efecto puede extenderse más allá del componente vulnerable. El vector CVSS v4.0 (CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N) confirma una confidencialidad alta en el sistema vulnerable y ningún impacto en los sistemas posteriores.

Las contramedidas: actualizar o cifrar las copias de seguridad

La mitigación principal es actualizar a OTTO Fleet Manager 2.36.3. Para quienes no puedan aplicar el parche de inmediato, Rockwell Automation recomienda seguir las prácticas recomendadas de seguridad disponibles en el enlace support.rockwellautomation.com y habilitar la copia de seguridad del sistema cifrada, tal como se describe en el aviso Rockwell Automation SD1791.

La CISA recomienda en particular:

  • Minimizar la exposición de red de todos los sistemas de control.
  • No exponer los sistemas de control directamente a Internet.
  • Ubicar las redes ICS y los dispositivos remotos detrás de cortafuegos.
  • Aislar las redes de control de las redes corporativas.
  • Usar VPN actualizadas para el acceso remoto.

Antes de aplicar contramedidas, se recomienda realizar un análisis del impacto y del riesgo. Estas recomendaciones son estándar para los entornos industriales y reducen la superficie de ataque general.

Sin evidencia de explotación activa

Por el momento no se han notificado explotaciones públicas dirigidas específicamente a CVE-2026-75112. La falta de exploits en circulación reduce el riesgo inmediato, pero no elimina la necesidad de intervenir. Los sistemas que utilizan copias de seguridad no cifradas están expuestos a un riesgo concreto, especialmente en entornos industriales donde la segmentación de red podría no ser perfecta.

Para soporte, Rockwell Automation pone a disposición OTTO Care (ottomotors.com/otto-care) y el PSIRT corporativo en la dirección [email protected].

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosRockwell AutomationOTTO Fleet Managervulnerabilidadhashes bcryptcredencialesCVE-2026-75112seguridadactualización
Volver al inicio