Un fallo de autenticación en PowerChute permite intentos de inicio de sesión ilimitados

CVE-2026-13348 en PowerChute Serial Shutdown permite intentos de login ilimitados. Afecta a v1.5 y anteriores; Schneider recomienda actualizar a v1.6.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un fallo de autenticación en PowerChute permite intentos de inicio de sesión ilimitados
Vulnerabilidades

Imagen ilustrativa generada con IA

Una vulnerabilidad accesible a través de la red afecta al software de gestión de UPS

Schneider Electric ha divulgado una vulnerabilidad en el control de autenticación de PowerChute Serial Shutdown, su software para gestionar sistemas de alimentación ininterrumpida, coordinar apagados ordenados y supervisar el consumo energético en equipos de sobremesa, servidores y estaciones de trabajo.

Identificado como CVE-2026-13348, el fallo puede permitir que un atacante remoto no autenticado realice un número arbitrario de intentos de inicio de sesión cuando se cumple una condición de configuración específica. Una adivinación de contraseñas exitosa podría proporcionar acceso no autorizado a una cuenta de usuario de PCSS y exponer datos del sistema.

Schneider Electric publicó inicialmente su aviso el 11 de agosto de 2026. CISA publicó su republicación inicial el 17 de septiembre de 2026, convirtiendo el material CSAF del fabricante en un aviso de ICS.

La vulnerabilidad tiene una puntuación base de 5,3 en CVSS v3.1, por lo que se sitúa en el nivel de gravedad Medio. Su vector es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

No se han notificado explotaciones, organizaciones comprometidas ni implementaciones afectadas. El aviso tampoco proporciona indicadores de compromiso. No indica que CVE-2026-13348 se haya añadido al catálogo de vulnerabilidades explotadas conocidas de CISA, ni especifica un plazo de corrección de KEV.

Los intentos de autenticación repetidos no están restringidos adecuadamente

CVE-2026-13348 está clasificado como CWE-307, Restricción inadecuada de intentos excesivos de autenticación. Esta clase de vulnerabilidad aparece cuando una aplicación no ralentiza, limita o bloquea suficientemente los intentos repetidos de autenticación.

En PowerChute Serial Shutdown, el comportamiento vulnerable se produce cuando la gestión de redirecciones está desactivada. En esas condiciones, un atacante puede enviar un número arbitrario de intentos de autenticación, en lugar de quedar efectivamente limitado por las protecciones de inicio de sesión de la aplicación.

El ataque puede ejecutarse de forma remota a través de una red y tiene una complejidad baja. No requiere una cuenta existente, privilegios previos ni la intervención de un usuario legítimo. Estas características hacen que las interfaces de PCSS expuestas sean especialmente relevantes durante la evaluación de riesgos, aunque la puntuación CVSS general sea de nivel Medio.

Los intentos ilimitados no revelan automáticamente una contraseña. Sin embargo, pueden hacer más viables los ataques de adivinación de contraseñas y de reutilización de credenciales, sobre todo cuando las cuentas utilizan credenciales débiles, predecibles o comprometidas con anterioridad.

El aviso no explica por qué podría desactivarse la gestión de redirecciones, si ese estado es habitual en producción o si un atacante puede modificarlo de forma remota. Tampoco especifica ningún patrón de solicitudes, umbral de frecuencia, comportamiento de registro ni telemetría fiable que los defensores puedan utilizar para identificar una explotación.

El impacto técnico puntuado se limita a la confidencialidad:

  • Confidencialidad: Baja
  • Integridad: Ninguna
  • Disponibilidad: Ninguna
  • Alcance: Sin cambios

No obstante, Schneider Electric advierte de que dejar el problema sin corregir podría afectar a la continuidad operativa y al acceso a los datos del sistema. Esta advertencia más amplia no debe interpretarse como una capacidad directa de denegación de servicio incluida en la puntuación. Más bien, el acceso no autorizado a un software implicado en la gestión de UPS y de apagados podría generar riesgos operativos, dependiendo de los permisos de la cuenta y del resto de la implementación.

La información sobre las versiones requiere una verificación minuciosa

La información sobre las versiones afectadas contiene una aparente incoherencia que los administradores deben resolver comparando la compilación instalada con el aviso de Schneider Electric.

El resumen del producto asocia CVE-2026-13348 con las versiones 1.5 y anteriores de PowerChute Serial Shutdown, además de con la versión 1.6. Sin embargo, la sección de productos afectados identifica la versión 1.5 y las anteriores como vulnerables, mientras que las instrucciones de corrección de Schneider Electric indican que la versión 1.6 contiene la solución.

Según las instrucciones de corrección, los clientes que utilicen la versión 1.5 o una anterior deben actualizar a la versión 1.6. Las organizaciones que ya indiquen que utilizan la versión 1.6 no deben basarse únicamente en los números de versión principal y secundaria que se muestran. Deben confirmar que el paquete instalado corresponde a la compilación corregida a la que hace referencia Schneider Electric.

Hay instaladores independientes para Windows y Linux:

  • Windows: https://www.se.com/ww/en/download/document/SPD-PCSS_WIN_EN/
  • Linux: https://www.se.com/ww/en/download/document/SPD-PCSS_LNX_EN/

PCSS está implantado en todo el mundo, incluso en entornos de instalaciones comerciales, fabricación crítica, energía y tecnologías de la información. Su función operativa implica que los administradores deben evaluar tanto la vulnerabilidad como las consecuencias que la actualización del software conectado a la infraestructura de UPS puede tener para la disponibilidad.

La actualización a la versión 1.6 es la principal medida de corrección

La corrección recomendada por Schneider Electric es PowerChute Serial Shutdown versión 1.6. El proceso de instalación reinicia automáticamente el servicio de PCSS; las instrucciones disponibles no indican que sea necesario reiniciar el sistema operativo por separado.

Aun así, los administradores deben planificar el reinicio del servicio. Antes de la implementación, deben revisar las dependencias, la actividad actual de gestión de UPS y cualquier procedimiento local que regule el mantenimiento de los sistemas operativos.

Después de la instalación, la versión implementada puede comprobarse en cualquiera de estos dos lugares:

  1. El Panel de control del sistema operativo.
  2. La página Acerca de de PCSS después de autenticarse.

Debido a las referencias contradictorias sobre las versiones, la validación debe incluir la confirmación de que el paquete procede de la ubicación de descarga designada por Schneider Electric. Ver simplemente «1.6» en un registro de inventario podría no ser suficiente si la organización no puede determinar qué compilación se instaló.

El aviso relacionado del fabricante se titula «Improper Restriction of Excessive Authentication Attempts vulnerability on PowerChute Serial Shutdown - SEVD-2026-223-01» y está disponible en formatos CSAF y PDF. El Security Handbook de Schneider Electric proporciona instrucciones adicionales de instalación y refuerzo de la seguridad.

Reducir el acceso a PCSS mientras continúa la aplicación de parches

Cuando no sea posible instalar la actualización de inmediato, los controles de red pueden reducir las oportunidades de realizar ataques remotos de adivinación de contraseñas. Los sistemas PCSS y los entornos de control asociados no deben ser accesibles directamente desde Internet pública.

Schneider Electric y CISA recomiendan situar las redes de los sistemas de control y los dispositivos remotos detrás de firewalls, separarlas de las redes corporativas y minimizar cualquier exposición innecesaria. La administración remota debe utilizar un mecanismo seguro, como una VPN, y tanto el software de la VPN como el endpoint que se conecta deben mantenerse actualizados.

Estas medidas no corrigen CVE-2026-13348. Reducen el número de sistemas capaces de alcanzar la interfaz de autenticación.

Los administradores también deben considerar las siguientes medidas:

  • Restringir el acceso a PCSS a los hosts de gestión y segmentos de red autorizados explícitamente.
  • Revisar las contraseñas de las cuentas para comprobar su solidez, exclusividad y posible reutilización en otros servicios.
  • Examinar los registros de autenticación en busca de volúmenes inusualmente elevados de intentos fallidos de inicio de sesión, teniendo en cuenta que no se han publicado indicadores específicos de esta vulnerabilidad.
  • Aplicar controles de acceso físico alrededor de los sistemas de control industrial y de seguridad.
  • Mantener los controladores en armarios cerrados y evitar dejarlos en modo Program.
  • Impedir que el software de programación se conecte a redes no relacionadas con el dispositivo para el que está previsto.
  • Analizar las unidades USB, los soportes ópticos y otros medios de datos extraíbles antes de utilizarlos en redes aisladas.
  • Impedir que dispositivos móviles no saneados que se hayan conectado a otras redes accedan a entornos de seguridad o control.

Cualquier cambio en la red o en los controles de acceso debe ir precedido de un análisis de impacto. Las medidas defensivas que interrumpan la gestión legítima de UPS o la coordinación de apagados pueden introducir sus propios riesgos operativos.

Los defensores no disponen de indicadores de explotación publicados

Schneider Electric CPCERT comunicó la vulnerabilidad a CISA, pero ninguna de las dos organizaciones ha descrito ataques que la exploten. No se han divulgado organizaciones víctimas, direcciones maliciosas, firmas de solicitudes, nombres de archivo ni otros indicadores concretos que los equipos de threat hunting puedan buscar.

Por tanto, la supervisión debe centrarse en el comportamiento: fallos de autenticación repetidos, intentos procedentes de segmentos de red no autorizados, accesos inusuales a cuentas de PCSS y actividad de cuentas que no sea coherente con los patrones administrativos establecidos.

La actividad maliciosa sospechosa debe gestionarse mediante el proceso de respuesta a incidentes de la organización. Los hallazgos relevantes también pueden notificarse a CISA para que los correlacione con la actividad observada en otros entornos.

Hasta que haya más pruebas técnicas disponibles, la respuesta más eficaz es clara: verificar la compilación exacta de PCSS, instalar el paquete corregido de la versión 1.6, limitar la accesibilidad de red y analizar detenidamente los fallos de inicio de sesión repetidos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosPowerChute Serial ShutdownCVE-2026-13348vulnerabilidad autenticaciónSchneider Electricactualizar PowerChute 1.6seguridad UPS
Volver al inicio