Imagen ilustrativa generada con IA
Siemens Parasolid: una vulnerabilidad en archivos X_T puede permitir la ejecución de código
Vulnerabilidad en Siemens Parasolid permite ejecución de código arbitrario vía archivos X_T. CVE-2026-64629 corregida en versiones actualizadas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El fallo afecta al análisis de archivos CAD
Siemens ha corregido una vulnerabilidad de alta gravedad en Parasolid, el componente utilizado para procesar modelos geométricos y archivos CAD. El problema se produce al leer archivos en formato X_T manipulados específicamente.
La vulnerabilidad, identificada como CVE-2026-64629, está clasificada como CWE-125, es decir, una lectura fuera de los límites de la memoria (out-of-bounds read). Un archivo diseñado para activar el fallo puede provocar el bloqueo de la aplicación o, en determinadas condiciones, permitir la ejecución de código arbitrario.
El aviso de Siemens ProductCERT se publicó el 11 de agosto de 2026. CISA lo republicó el 13 de agosto de 2026, aumentando la visibilidad del aviso en el contexto de los sistemas industriales. El producto está asociado al sector de la fabricación crítica y se utiliza en todo el mundo.
Versiones afectadas y versiones corregidas
Las siguientes versiones son vulnerables:
- Siemens Parasolid V38.0 anteriores a la V38.0.235;
- Siemens Parasolid V38.1 anteriores a la V38.1.230.
Las versiones V38.0.235 y V38.1.230 son los límites indicados por Siemens para salir de las ramas afectadas. No obstante, el proveedor recomienda instalar la versión más reciente disponible, en lugar de limitarse necesariamente a estas versiones mínimas.
El estado del producto está clasificado como known_affected. Por tanto, no se trata de una posibilidad teórica vinculada a componentes no identificados: el aviso relaciona explícitamente el fallo con las dos líneas de Parasolid indicadas.
No se han comunicado otras versiones afectadas dentro del alcance del aviso.
Cómo puede explotarse la vulnerabilidad
El fallo se produce cuando Parasolid interpreta un archivo X_T preparado por el atacante. Durante el procesamiento, el componente puede leer datos más allá del área de memoria prevista y acceder a información que no pertenece al búfer válido.
El efecto más inmediato es el cierre inesperado de la aplicación. En un escenario más grave, la manipulación de la memoria puede aprovecharse para ejecutar código arbitrario dentro del proceso que está leyendo el archivo.
La puntuación CVSS 3.1 es 7.8, con una gravedad HIGH, según el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
La puntuación describe un ataque que requiere acceso local al sistema, pero no privilegios previos. La complejidad es baja y se necesita la interacción de un usuario, por ejemplo, para abrir, importar o procesar un archivo X_T malicioso.
El impacto potencial es elevado en los tres objetivos principales de la seguridad:
- confidencialidad, porque el proceso podría acceder a datos disponibles en su contexto;
- integridad, porque el código ejecutado podría modificar archivos, configuraciones o resultados del procesamiento;
- disponibilidad, porque la aplicación o el sistema podrían quedar bloqueados.
El alcance permanece sin cambios: el ataque se ejecuta en el contexto del proceso vulnerable. Por tanto, el impacto real depende de los privilegios asignados a la aplicación y del entorno en el que se ejecuta.
Quién está en riesgo y por qué es relevante el formato X_T
El riesgo afecta principalmente a estaciones de trabajo y sistemas industriales que reciben, importan o convierten modelos Parasolid en formato X_T. Un archivo aparentemente normal puede convertirse en el vehículo del ataque si procede de una fuente no verificada o se intercambia a través de canales no controlados.
En un entorno de diseño, la apertura del archivo puede comprometer el equipo del operador. Si Parasolid está integrado en una aplicación con acceso a repositorios técnicos, sistemas de producción o recursos de red, el impacto puede extenderse a los datos y servicios accesibles desde ese proceso.
El sector de la fabricación crítica incrementa el valor operativo de estos sistemas. Un ataque exitoso podría interrumpir actividades de diseño o fabricación, alterar datos técnicos o proporcionar un punto de apoyo para acciones posteriores en la red corporativa u OT.
El informe no indica campañas de explotación activa, compromisos confirmados ni indicadores técnicos específicos que deban buscarse. Tampoco se sabe si CVE-2026-64629 figura en el catálogo Known Exploited Vulnerabilities (KEV) de CISA; por tanto, no existe un plazo KEV asociado. Según la información disponible, tampoco se conocen casos recientes de Siemens incluidos en el catálogo KEV.
Actualización y medidas de contención
La medida principal consiste en actualizar Parasolid como mínimo a:
- V38.0.235;
- V38.1.230;
o a una versión posterior recomendada por Siemens.
Antes de distribuirla en entornos industriales, es necesario evaluar la compatibilidad, las dependencias y el impacto operativo. La actualización debe probarse en un entorno controlado, especialmente cuando Parasolid está integrado en aplicaciones CAD o en flujos de producción.
Mientras tanto, las organizaciones deberían:
- evitar abrir archivos X_T procedentes de remitentes o repositorios no fiables;
- someter los archivos a controles internos antes de importarlos;
- limitar los privilegios de las aplicaciones que procesan modelos técnicos;
- proteger el acceso a la red de los sistemas afectados;
- configurar los entornos conforme a las directrices de Industrial Security de Siemens;
- mantener separadas las redes OT de las corporativas y reducir la exposición directa a Internet.
CISA también recomienda situar los dispositivos de control y los accesos remotos detrás de firewalls, así como utilizar VPN actualizadas cuando sea necesario el acceso remoto. Sin embargo, una VPN no constituye una protección autónoma: tanto los dispositivos conectados como el software que gestiona la conexión pueden presentar vulnerabilidades.
Cualquier actividad sospechosa debe gestionarse conforme a los procedimientos internos de respuesta ante incidentes. Siemens dirige a los usuarios a sus recursos de seguridad industrial y al servicio ProductCERT para obtener más información y actualizaciones sobre el aviso.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
