Imagen ilustrativa generada con IA
Rockwell Automation: vulnerabilidad DoS en los controladores ControlLogix y CompactLogix
CISA alerta de CVE-2021-42260: vulnerabilidad DoS remota en ControlLogix y CompactLogix de Rockwell provoca fallo MNRF. Actualiza a firmware corregido.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una vulnerabilidad explotable de forma remota puede provocar un fault en varios controladores industriales de Rockwell Automation e interrumpir su funcionamiento normal. El problema, identificado como CVE-2021-42260, afecta a versiones específicas de las familias ControlLogix, GuardLogix y CompactLogix.
CISA publicó el aviso el 1 de septiembre de 2026, reproduciendo el advisory del fabricante. La vulnerabilidad tiene una severidad alta y puede explotarse sin autenticación ni interacción del usuario, mediante datos corruptos y especialmente diseñados.
El impacto afecta principalmente a la disponibilidad: un ataque exitoso puede provocar un Major Non-Recoverable Fault, abreviado como MNRF. La recuperación no es inmediata y varía según si el dispositivo desempeña o no funciones de seguridad.
Cinco líneas de controladores afectadas
Rockwell Automation clasifica como vulnerables cinco familias de controladores. Los umbrales de actualización son iguales para todos los modelos, pero deben interpretarse en función de la rama de firmware instalada.
| Producto | Versiones vulnerables |
|---|---|
| ControlLogix 5580 | anteriores a 34.015, 35.014, 36.013 y 37.011 |
| GuardLogix 5580 | anteriores a 34.015, 35.014, 36.013 y 37.011 |
| CompactLogix 5380 | anteriores a 34.015, 35.014, 36.013 y 37.011 |
| Compact GuardLogix 5380 | anteriores a 34.015, 35.014, 36.013 y 37.011 |
| CompactLogix 5480 | anteriores a 34.015, 35.014, 36.013 y 37.011 |
En términos operativos, quienes utilicen la rama 34 deben instalar como mínimo la release 34.015. Para las ramas posteriores, las primeras versiones que superan el umbral vulnerable son, respectivamente, 35.014, 36.013 y 37.011.
Todos los productos enumerados están clasificados como known_affected, por lo que la exposición no se considera únicamente hipotética a partir de componentes compartidos. Los administradores de entornos OT deben comprobar el modelo, la función del controlador y la versión de firmware que se está ejecutando realmente.
Estos dispositivos se utilizan en el sector de la producción crítica y están distribuidos por todo el mundo. Rockwell Automation tiene su sede en Estados Unidos, pero el impacto potencial no se limita a las instalaciones norteamericanas.
Un bucle infinito provoca el fault del dispositivo
CVE-2021-42260 está asociada a la debilidad CWE-835, denominada “Loop with Unreachable Exit Condition”. En esencia, el software entra en un bucle del que ya no puede salir porque la condición necesaria para finalizarlo nunca puede alcanzarse.
La condición anómala se provoca mediante el envío al controlador de datos corruptos y preparados intencionadamente. No se han divulgado más detalles sobre el formato de los datos, el protocolo implicado ni la secuencia exacta necesaria para activar el defecto.
El resultado puede ser un Major Non-Recoverable Fault, es decir, un error grave del que el controlador no se recupera de forma autónoma para volver a operar con normalidad. En un entorno industrial, esto puede traducirse en la indisponibilidad de la función controlada y en la necesidad de una intervención técnica.
El proceso de recuperación depende del dispositivo:
- en los controladores safety es necesario realizar de nuevo la descarga del programa;
- en los controladores no safety se debe ejecutar un reset de stage 2.
Esta distinción es relevante para planificar la respuesta. En los sistemas dedicados a la seguridad funcional, la recuperación debe respetar los procedimientos internos de validación y puesta en servicio, sin tratar el fault como un simple reinicio.
Ataque remoto, sin credenciales y de baja complejidad
La evaluación CVSS 3.1 asigna a la vulnerabilidad una puntuación de 7,5 sobre 10, con severidad HIGH:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
El vector describe un escenario explotable a través de la red, con baja complejidad y sin privilegios previos. No se requiere ninguna acción por parte de un operador.
El impacto se concentra en la disponibilidad. Las métricas relativas a la confidencialidad y la integridad son nulas: el aviso no describe el robo de información, la modificación de programas industriales ni la alteración de datos de proceso. El riesgo documentado es el bloqueo del controlador.
Con CVSS 4.0, la puntuación asciende a 8,7, también con severidad alta:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Esta evaluación también confirma la ausencia de autenticación, interacción del usuario y requisitos adicionales para el ataque. Sin embargo, esto no significa que todos los controladores sean accesibles desde el exterior: la exposición efectiva depende de la arquitectura de red, los firewalls y la segmentación de la planta.
No se conoce explotación pública ni existe una fecha límite KEV
Rockwell Automation notificó la vulnerabilidad a CISA. En el momento de publicación del aviso no constaban casos de explotación pública conocida dirigidos específicamente contra CVE-2021-42260.
Tampoco se proporcionaron indicadores de compromiso específicos, como direcciones IP, firmas de tráfico o secuencias de logs que deban buscarse. Aun así, los equipos de seguridad pueden monitorizar fallos MNRF inesperados, tráfico anómalo hacia los controladores e intentos de comunicación procedentes de segmentos no autorizados.
El aviso no indica que la vulnerabilidad haya sido incluida en el catálogo Known Exploited Vulnerabilities de CISA. Por tanto, no se comunica ninguna fecha límite KEV para su corrección. La publicación por parte de la agencia estadounidense no debe confundirse con una confirmación de explotación activa.
La cronología señala como fecha de publicación inicial el 1 de septiembre de 2026. La revisión 1, fechada el mismo día, consiste en la republicación del advisory de Rockwell Automation.
La actualización y la segmentación son las principales defensas
La medida prioritaria es instalar las releases correctas proporcionadas por el fabricante y actualizar cada controlador, como mínimo, hasta el umbral previsto para su rama de firmware. Antes de realizar la intervención, debe evaluarse su impacto en el proceso industrial, las ventanas de mantenimiento y la seguridad funcional.
En particular, las organizaciones deberían:
- inventariar los modelos ControlLogix y CompactLogix presentes en las redes OT;
- comprobar la rama y la versión de firmware de cada dispositivo;
- programar la actualización a las releases correctas;
- preparar copias de seguridad y procedimientos de recuperación del programa;
- verificar el funcionamiento correcto después de la instalación.
Cuando la actualización no pueda aplicarse de inmediato, CISA recomienda reducir la exposición. Los controladores no deben ser accesibles directamente desde Internet y las redes OT deben estar separadas de las redes corporativas mediante firewalls y segmentación.
El acceso remoto, cuando sea imprescindible, debería realizarse mediante VPN actualizadas y adecuadamente protegidas. Sin embargo, una VPN no compensa un endpoint comprometido: también deben controlarse los dispositivos autorizados a conectarse al entorno industrial.
Asimismo, conviene limitar las comunicaciones a los sistemas y protocolos estrictamente necesarios, aplicando un modelo de defense in depth. CISA también remite al documento técnico ICS-TIP-12-146-01B para la detección y mitigación de intrusiones contra sistemas de control.
Las recomendaciones frente al phishing y la ingeniería social siguen siendo medidas complementarias: evitar enlaces y archivos adjuntos no solicitados reduce la posibilidad de que un atacante tome el control de una estación desde la que pueda acceder posteriormente a la red OT. Cualquier actividad sospechosa debe gestionarse conforme a los procedimientos internos y notificarse a CISA para facilitar su correlación con otros eventos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
