Siemens Desigo: pacchetti BACnet malformati possono causare un DoS sui controller
Vulnerabilidades

Imagen ilustrativa generada con IA

Siemens Desigo: los paquetes BACnet malformados pueden provocar una denegación de servicio en los controladores

Vulnerabilidad CVE-2026-59693 en controladores Siemens Desigo permite denegación de servicio mediante paquetes BACnet malformados. Afecta a seis familias y requiere actualización.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La vulnerabilidad afecta a seis familias de controladores

Siemens notificó el 13 de agosto de 2026 la vulnerabilidad CVE-2026-59693, clasificada como CWE-754 por la gestión inadecuada de condiciones anómalas o excepcionales.

El problema afecta a los siguientes productos:

  • Desigo DXR2: versiones anteriores a V01.21.233.16-7862
  • Desigo PXC3: versiones anteriores a V01.21.233.16-7862
  • Desigo PXC4: versiones anteriores a V02.21.194.36-2715
  • Desigo PXC5.E003: versiones anteriores a V02.21.194.36-2715
  • Desigo PXC5.E24: versiones anteriores a V02.21.194.36-2715
  • Desigo PXC7: versiones anteriores a V02.21.194.36-2715

Siemens recibió el aviso de Thomas EBI, de Sauter.

Cómo funciona el ataque

Un atacante puede enviar al controlador paquetes BACnet malformados. La gestión de esta entrada anómala puede hacer que el dispositivo deje de responder a las consultas BACnet.

El resultado es una condición de denegación de servicio. Para restablecer el funcionamiento, es necesario realizar un reinicio o un restablecimiento del dispositivo.

El ataque requiere acceso a la red adyacente, pero no privilegios ni interacción del usuario. La complejidad es baja. El vector CVSS 3.1 es:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

La puntuación es de 4,3, con una gravedad Media. El impacto declarado afecta a la disponibilidad; no se han indicado efectos sobre la confidencialidad ni la integridad de los datos.

Dónde puede tener consecuencias

Los controladores Desigo se utilizan en instalaciones comerciales, sectores manufactureros críticos, plantas energéticas, centros sanitarios y de salud pública, así como en sistemas de transporte.

La interrupción de las consultas BACnet puede comprometer la supervisión o el control de las instalaciones conectadas hasta que se realice una recuperación manual. Los dispositivos están distribuidos por todo el mundo.

Actualizaciones y medidas de mitigación

Siemens recomienda actualizar los controladores a las versiones más recientes, como mínimo a las versiones indicadas como umbral corregido para cada familia. Antes de realizar la intervención, los operadores deberían evaluar el impacto del reinicio y el riesgo operativo.

También es necesario:

  • impedir el acceso directo de los dispositivos desde Internet;
  • aislar las redes OT y los sistemas remotos de las redes corporativas mediante firewalls;
  • utilizar VPN para el acceso remoto;
  • mantener actualizados los controladores, los equipos conectados y las VPN;
  • aplicar las directrices de Siemens sobre seguridad industrial y las recomendaciones de los manuales de producto;
  • revisar los registros en busca de paquetes BACnet anómalos o interrupciones inesperadas de las respuestas BACnet.

Para obtener asistencia sobre vulnerabilidades de productos Siemens, es posible contactar con Siemens ProductCERT.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSiemens DesigoBACnetvulnerabilidadCVE-2026-59693denegación de serviciocontroladoresactualizaciónseguridad industrial
Volver al inicio