Imagen ilustrativa generada con IA
Dos fallos en Siemens License Server: acceso remoto a archivos y privilegios root
Un aviso de CISA identifica dos vulnerabilidades en Siemens License Server SLS , el componente utilizado para gestionar las licencias de software de
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
CISA señala dos vulnerabilidades en Siemens License Server
Un aviso de CISA identifica dos vulnerabilidades en Siemens License Server (SLS), el componente utilizado para gestionar las licencias de software de Siemens. El producto se utiliza en todo el mundo en el sector de las tecnologías de la información; Siemens tiene su sede en Alemania.
El aviso de CISA ICSA-26-225-07, asociado al advisory de Siemens ProductCERT SSA-077553, fue publicado inicialmente por Siemens el 11 de agosto de 2026 y republicado por CISA el 13 de agosto de 2026.
Las dos vulnerabilidades presentan características diferentes. Una requiere acceso local y privilegios elevados previamente disponibles, pero puede permitir ejecutar comandos como root. La otra puede explotarse a través de la red sin autenticación y permite leer archivos arbitrarios presentes en la aplicación.
Siemens ha publicado versiones actualizadas y recomienda actualizar SLS a la última release disponible. El advisory no especifica el número exacto de la release correspondiente.
Versiones vulnerables y los dos identificadores CVE
Las condiciones de vulnerabilidad indicadas en el esquema CSAF son las siguientes:
- Siemens License Server (SLS) < V5.1: afectado por CVE-2026-69108;
- Siemens License Server (SLS) < V5.3: afectado por CVE-2026-69109.
Por tanto, los sistemas actualizados al menos a la versión 5.1 podrían seguir expuestos a la segunda vulnerabilidad si no alcanzan la versión 5.3 o una release posterior.
El advisory resume para el producto una severidad CVSS v3 de 7,5, correspondiente a la vulnerabilidad accesible de forma remota. Sin embargo, las dos vulnerabilidades tienen puntuaciones y métodos de explotación diferentes.
CVE-2026-69108: una política sudoers permite realizar operaciones con privilegios root
La CVE-2026-69108 afecta a una configuración insegura de la política sudoers. Está clasificada como CWE-732, es decir, asignación incorrecta de permisos a un recurso crítico.
La explotación requiere acceso local y privilegios elevados previamente disponibles. Por tanto, no se trata de un fallo que, por sí solo, permita necesariamente a un usuario remoto no autenticado acceder al sistema. Sin embargo, puede permitir a un actor que ya esté presente en el entorno:
- ejecutar comandos arbitrarios;
- escribir archivos maliciosos con privilegios de
root; - comprometer por completo el sistema afectado.
La puntuación CVSS 3.1 es de 6,0, con el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
El vector indica acceso local, baja complejidad de ataque y necesidad de privilegios elevados, sin interacción del usuario. El impacto afecta principalmente a la confidencialidad y la integridad del sistema; la disponibilidad no se considera directamente comprometida en la puntuación.
CVE-2026-69109: lectura de archivos arbitrarios sin autenticación
La CVE-2026-69109 es una vulnerabilidad de path traversal, clasificada como CWE-35. La aplicación no valida adecuadamente una entrada controlada por el usuario, lo que permite manipular la ruta solicitada y acceder a archivos fuera de la ubicación prevista.
El requisito de acceso es más crítico: el ataque puede realizarse de forma remota, sin autenticación y sin interacción del usuario. El impacto declarado es la lectura de archivos arbitrarios presentes en la aplicación.
La vulnerabilidad tiene una puntuación CVSS 3.1 de 7,5, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
En términos operativos, una instalación expuesta a la red podría permitir a un atacante recuperar información confidencial sin disponer de una cuenta. El brief no indica qué archivos se buscaron o extrajeron realmente, ni señala la existencia de compromisos confirmados.
Quién está expuesto y qué controles aplicar
Están afectados los entornos que ejecutan Siemens License Server en versiones inferiores a las indicadas. El riesgo también depende de la accesibilidad del servicio: una instancia aislada en una red de control presenta una superficie de ataque diferente de la de un servidor accesible desde redes corporativas o, peor aún, directamente desde Internet.
Los administradores deberían:
- identificar todas las instalaciones de SLS y comprobar su versión;
- actualizarlas a la última release disponible de Siemens;
- restringir el acceso de red mediante firewalls y reglas restrictivas;
- impedir la exposición directa de los sistemas de control a Internet;
- separar las redes industriales, los dispositivos remotos y las redes corporativas;
- utilizar VPN actualizadas para los accesos remotos y proteger también los dispositivos desde los que se establecen las conexiones;
- configurar el entorno siguiendo las directrices de Siemens para Industrial Security y los manuales del producto.
Antes de aplicar cambios en sistemas operativos o infraestructuras industriales, es necesario realizar un análisis de impacto y una evaluación de riesgos. Las organizaciones también deberían revisar los logs en busca de solicitudes anómalas hacia rutas de archivos, accesos inesperados al servicio y modificaciones no autorizadas de archivos o configuraciones con privilegios administrativos.
Cualquier actividad sospechosa debe gestionarse conforme a los procedimientos internos de respuesta ante incidentes y notificarse a CISA.
Estado de la alerta y prioridad operativa
No se sabe si estas vulnerabilidades están incluidas en el catálogo Known Exploited Vulnerabilities (KEV) de CISA. Por tanto, no existe una fecha límite KEV asociada a la aplicación de las correcciones ni se indica ninguna relación con campañas de ransomware.
La ausencia de esta información no reduce la prioridad para los sistemas expuestos: la CVE-2026-69109 no requiere autenticación y puede permitir la lectura remota de archivos. En el caso de la CVE-2026-69108, la protección de los privilegios locales y el control de las cuentas administrativas siguen siendo elementos fundamentales.
La medida principal sigue siendo actualizar Siemens License Server y reducir al mismo tiempo la superficie de red. Aplicar únicamente el parche y mantener el servicio accesible desde redes innecesarias no elimina los riesgos asociados a configuraciones inseguras y accesos indebidos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-69109HIGH7.5A vulnerability has been identified in Siemens License Server (SLS) (All versions < V5.3). The affected application is vulnerable to a path traversal vulnerability due to lack of sanitization of user input. This could allow a remote attacker to access arbitrary files on the application.
- CVE-2026-69108MEDIUM6.0A vulnerability has been identified in Siemens License Server (SLS) (All versions < V5.1). The affected application is vulnerable to a local privilege escalation due to an insecure sudoers policy. This could allow an attacker to execute arbitrary commands and plant malicious files as root, leading t
