Un fallo crítico de mySCADA myPRO Manager expone controles privilegiados sin autenticación

CISA alerta de dos fallos en mySCADA myPRO Manager 2.1: acceso privilegiado sin autenticación y envío de SMS arbitrarios. Sin parche disponible.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un fallo crítico de mySCADA myPRO Manager expone controles privilegiados sin autenticación
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA ha divulgado dos vulnerabilidades de autenticación y autorización en myPRO Manager, de mySCADA Technologies, incluida una vulnerabilidad crítica que expone funciones de gestión privilegiadas a atacantes con acceso a la red.

Las vulnerabilidades afectan a mySCADA myPRO Manager en su versión 2.1 y anteriores. El producto está desplegado en todo el mundo en entornos de fabricación crítica, energía, alimentación y agricultura, sistemas de transporte y agua y aguas residuales.

CISA publicó el aviso ICSA-26-258-03 el 15 de septiembre de 2026. Shirshak Secnora OÜ informó de ambos problemas a la agencia.

No se ha identificado ninguna versión corregida ni ningún parche del proveedor. Actualmente, los operadores deben recurrir a restricciones de red, segmentación y supervisión para reducir la exposición.

Un fallo en la API de comandos proporciona acceso privilegiado a los atacantes

La vulnerabilidad más grave, CVE-2026-73807, consiste en la ausencia de autorización en la API de comandos de myPRO Manager.

Un atacante que pueda enviar solicitudes de red a la API afectada no necesita autenticarse antes de invocar funciones privilegiadas. La explotación tampoco requiere interacción del usuario y se considera de baja complejidad.

La vulnerabilidad tiene una puntuación CVSS v3.1 de 9,8 y el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Su puntuación CVSS v4.0 es de 9,3:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CISA clasifica la vulnerabilidad como CWE-862, es decir, ausencia de autorización. El problema no consiste en que un atacante pueda eludir un mecanismo de inicio de sesión concreto. En su lugar, la API de comandos no aplica la comprobación de autorización necesaria antes de ejecutar operaciones confidenciales.

Los efectos evaluados sobre la confidencialidad, la integridad y la disponibilidad son todos altos. Dependiendo de cómo haya desplegado una organización myPRO Manager, el acceso no autorizado podría exponer datos de gestión, permitir cambios en las configuraciones operativas o del sistema e interrumpir servicios.

Esta combinación es especialmente grave en entornos industriales. Una interfaz de gestión puede situarse por encima de varios dispositivos o procesos, por lo que la vulneración de la interfaz puede tener consecuencias que vayan más allá del servidor que la aloja. No se han divulgado los comandos concretos expuestos mediante la explotación ni el alcance del control sobre los sistemas posteriores.

La pasarela de notificaciones permite enviar mensajes SMS arbitrarios

El segundo problema, CVE-2026-82567, afecta a la pasarela de notificaciones utilizada con un módem GSM conectado.

La pasarela ofrece un endpoint HTTP que acepta un número de teléfono del destinatario y el cuerpo del mensaje. No exige que el solicitante se autentique antes de transmitir esa información al módem.

En consecuencia, un atacante con la posición necesaria en la red podría enviar mensajes SMS arbitrarios utilizando el módem conectado de la organización. A diferencia de CVE-2026-73807, la puntuación publicada describe este ataque como procedente de una red adyacente, no como un ataque disponible desde cualquier punto con conectividad de red.

CVE-2026-82567 tiene una puntuación CVSS v3.1 de 6,3:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Su puntuación CVSS v4.0 es de 5,3:

CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

El problema se clasifica como CWE-306, ausencia de autenticación para una función crítica. No se requieren privilegios ni interacción del usuario una vez que el atacante puede acceder a la pasarela.

Entre los efectos inmediatos pueden encontrarse cargos de telecomunicaciones, comunicaciones no autorizadas o el agotamiento y uso indebido de los recursos de notificación. El endpoint también podría utilizarse para enviar mensajes engañosos desde un número de teléfono que los empleados reconozcan como perteneciente a un sistema operativo de confianza.

Esto genera un problema operativo específico. Aunque el fallo de los SMS no proporcione control administrativo sobre myPRO Manager, las alertas fraudulentas podrían confundir al personal o interferir en los flujos de trabajo que dependen de los mensajes de texto para notificar incidentes.

Los despliegues industriales en todo el mundo presentan distintas vías de exposición

Ambas vulnerabilidades afectan a myPRO Manager en las versiones hasta la 2.1, incluida, pero no deben tratarse como riesgos de red idénticos.

CVE-2026-73807 puede explotarse de forma remota a través de la red cuando el atacante puede acceder a la API de comandos. Su clasificación crítica refleja la ausencia de autenticación, la baja complejidad del ataque y el impacto potencialmente amplio sobre el sistema afectado.

Según sus vectores CVSS, CVE-2026-82567 requiere acceso desde una red adyacente. Esto limita la vía de ataque prevista, pero no hace que el problema sea inofensivo. Un atacante que comprometa otro host del segmento correspondiente podría acceder al endpoint de SMS desde dentro del entorno.

Por tanto, la arquitectura de red determinará la exposición práctica. Una interfaz de gestión accesible desde Internet presenta un riesgo sustancialmente distinto al de una interfaz restringida a un segmento de control dedicado y a un pequeño conjunto de hosts administrativos.

El proveedor afectado, mySCADA Technologies, tiene su sede en Chequia. No se han divulgado las cifras exactas de despliegue ni la identidad de los clientes afectados.

No se ha anunciado ningún parche ni versión corregida

La información de corrección disponible no identifica ninguna versión corregida de myPRO Manager. Las organizaciones que ejecuten la versión 2.1 o anteriores no deben dar por hecho que existe una actualización, salvo que mySCADA Technologies proporcione indicaciones específicas al respecto.

Hasta que se confirme una corrección, los operadores deben identificar todas las instancias afectadas y documentar qué sistemas pueden comunicarse con su API de comandos y su pasarela de notificaciones. Debe eliminarse el acceso público desde Internet.

Las reglas del cortafuegos y las listas de permitidos de la red deben restringir ambas interfaces al número mínimo de hosts de confianza. Las redes de los sistemas de control también deben mantenerse separadas de los entornos corporativos para limitar las vías que un atacante podría utilizar después de comprometer un endpoint corporativo.

La administración remota debe realizarse mediante un mecanismo de acceso controlado, como una VPN mantenida. Una VPN no corrige ninguna de las dos vulnerabilidades; únicamente reduce quién puede acceder al servicio vulnerable. La infraestructura de la VPN y los dispositivos que se conecten a ella también deben configurarse de forma segura y mantenerse actualizados.

Los operadores deben evaluar el efecto operativo de cualquier cambio en el cortafuegos o en la segmentación antes de desplegarlo. Bloquear abruptamente las comunicaciones en un entorno industrial puede interrumpir funciones legítimas de gestión, telemetría o notificación.

Cuando la función GSM no sea necesaria, las organizaciones deberían considerar impedir el acceso de red a su pasarela o desconectar el módem, previa aprobación operativa. Si las notificaciones SMS siguen siendo necesarias, únicamente los hosts de aplicaciones designados deberían poder enviar solicitudes.

Los equipos defensivos deben revisar la actividad de la API y del módem

CISA declaró que no había recibido informes de explotación pública conocida dirigida específicamente contra ninguna de las dos vulnerabilidades cuando se publicó el aviso. No se han publicado indicadores de compromiso específicos de estas vulnerabilidades.

Tampoco se ha divulgado ninguna entrada de CISA en el catálogo de vulnerabilidades explotadas conocidas ni ningún plazo federal de corrección asociado a estos CVE. La ausencia de informes de explotación no demuestra que los sistemas expuestos no hayan sido sondeados o utilizados de forma indebida.

Los equipos defensivos pueden revisar los registros web, del proxy inverso, del cortafuegos y de la aplicación en busca de accesos inesperados a las funciones de gestión de myPRO Manager. Las solicitudes procedentes de sistemas de administración no aprobados merecen especial atención, sobre todo si coinciden con cambios de configuración o interrupciones del servicio.

En el caso de CVE-2026-82567, los operadores deben comparar la actividad de la pasarela con los registros del módem GSM, los registros de entrega de SMS y la facturación de telecomunicaciones. Los mensajes enviados a números desconocidos, los picos inusuales de transmisiones o el contenido que no coincida con las plantillas de alerta establecidas pueden indicar un uso indebido.

Las organizaciones que detecten actividad sospechosa deben seguir sus procedimientos de respuesta ante incidentes industriales, conservar las pruebas relevantes de red y de las aplicaciones e informar de sus hallazgos a CISA. Hasta que haya una corrección del proveedor, controlar estrictamente la accesibilidad sigue siendo la principal defensa.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosmySCADA myPRO ManagerCVE-2026-73807CVE-2026-82567vulnerabilidad crítica SCADACISAseguridad industrial
Volver al inicio