Un fallo en la protección de credenciales de Schneider Electric SCADAPack expone datos de autenticación de RTU
CVE-2026-81861 en Secure Lock de SCADAPack expone credenciales RTU en energía. Afecta a 7 familias sin parche: desactiva Secure Lock y usa RBAC.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Schneider Electric ha divulgado una vulnerabilidad en la protección de credenciales que afecta a varias familias de unidades terminales remotas SCADAPack utilizadas en entornos energéticos y de fabricación crítica de todo el mundo.
Identificada como CVE-2026-81861, la vulnerabilidad afecta a la función heredada Secure Lock. La información de autenticación podría quedar expuesta, lo que permitiría a una parte no autorizada acceder a funciones o configuraciones de las RTU.
Schneider Electric publicó su aviso inicial el 8 de septiembre de 2026. CISA volvió a publicar la información el 15 de septiembre de 2026 y atribuyó el informe al investigador de seguridad Abhinav Agarwal.
La vulnerabilidad tiene una puntuación base de 6,5 en CVSS v3.1, por lo que se sitúa en el nivel de gravedad media. No se ha informado de ninguna explotación activa y el problema no figura como entrada en el catálogo Known Exploited Vulnerabilities de CISA.
Todas las versiones de SCADAPack incluidas se consideran afectadas
El aviso de CISA sobre sistemas de control industrial asigna el estado known_affected a siete familias de productos de Schneider Electric:
- SCADAPack 47x —
vers:all/* - SCADAPack 47xi —
vers:all/* - SCADAPack 47xd —
vers:all/* - SCADAPack 470R —
vers:all/* - SCADAPack 57x —
vers:all/* - SCADAPack 3xx —
vers:all/* - SCADAPack 32 —
vers:all/*
La designación vers:all/* significa que la información divulgada no limita la exposición a determinadas versiones de firmware o software. Por tanto, los operadores deben considerar potencialmente vulnerables todas las versiones de las familias indicadas, salvo que Schneider Electric proporcione directrices más específicas.
El resumen del aviso se centra en las líneas de productos 47x, 47xi, 47xd, 470R y 57x como RTU SCADAPack x70. Sin embargo, la tabla detallada de productos afectados también incluye SCADAPack 3xx y SCADAPack 32. Estas familias adicionales no deben omitirse durante la identificación de activos ni la evaluación de riesgos.
Las RTU SCADAPack proporcionan comunicaciones para la supervisión y el control remotos. Su implantación en entornos de fabricación crítica y energía hace que disponer de un inventario preciso sea especialmente importante, aunque el efecto documentado de esta vulnerabilidad se limite a la confidencialidad.
Secure Lock no protege adecuadamente las credenciales
CVE-2026-81861 está clasificada como CWE-522, es decir, credenciales con protección insuficiente. El problema reside en Secure Lock, una función heredada de control de acceso que se mantiene por motivos de compatibilidad con sistemas antiguos.
Una explotación exitosa podría revelar información de autenticación y proporcionar acceso no autorizado a funciones de las RTU. CISA describe de forma más específica el riesgo resultante como el acceso no autorizado a la configuración de las RTU a través de Secure Lock.
El vector CVSS publicado es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Este vector describe una vulnerabilidad accesible a través de una red, con baja complejidad de ataque y sin necesidad de privilegios previos. La explotación sí requiere interacción del usuario, aunque la información divulgada no explica qué acción tendría que realizar.
La valoración de confidencialidad es alta. En cambio, la evaluación no asigna ningún impacto directo sobre la integridad o la disponibilidad, ni indica que la explotación atraviese un límite de autoridad de seguridad.
Esta distinción es importante para el análisis del riesgo operativo. La evaluación publicada no describe que un atacante pueda modificar valores de proceso, interrumpir el funcionamiento de las RTU o provocar una pérdida de servicio únicamente mediante esta vulnerabilidad. Sí identifica, sin embargo, la posible divulgación de material de autenticación y el acceso a información de configuración sensible.
Esas credenciales podrían tener relevancia para la seguridad más allá de la pérdida inmediata de confidencialidad, pero la información divulgada no documenta fases de ataque adicionales. Las organizaciones deben evitar asumir tanto que un compromiso más amplio sea inevitable como que los datos de autenticación expuestos carezcan de importancia.
No se ha anunciado ningún parche ni versión corregida
La información divulgada no identifica ningún parche de seguridad, versión corregida del firmware ni versión no afectada. En su lugar, Schneider Electric recomienda dejar de utilizar Secure Lock siempre que los requisitos operativos y de compatibilidad lo permitan.
El mecanismo preferido para los dispositivos SCADAPack 47x es el control de acceso basado en roles (RBAC). Secure Lock solo debe mantenerse activado cuando las dependencias con sistemas heredados lo hagan necesario.
Los operadores deben activar y configurar RBAC de acuerdo con la documentación del producto, especialmente las secciones relativas a las recomendaciones de seguridad para administradores y los controles de acceso basados en roles. Schneider Electric también remite a los clientes a la SCADAPack Cybersecurity Guide para consultar las directrices sobre refuerzo de la seguridad de los dispositivos y comunicaciones seguras.
La documentación pertinente está disponible a través del portal de documentación RemoteConnect and SCADAPack x70 Utilities de la empresa. Los clientes que necesiten asistencia específica sobre los productos pueden ponerse en contacto con un representante local de Schneider Electric o con el equipo Industrial Cybersecurity Services de la compañía.
Dado que no se ha especificado ninguna versión corregida, la respuesta práctica consiste en aplicar medidas de mitigación basadas en la configuración y reducir la exposición de red. Los propietarios de los activos deben documentar cada dispositivo que todavía utilice Secure Lock y determinar si es posible eliminar cada dependencia heredada.
La segmentación y el cortafuegos de las RTU pueden reducir la exposición
Schneider Electric recomienda separar las redes de confianza de las que no lo son y controlar estrictamente el tráfico entre ellas. También debe activarse RTU Firewall Service para bloquear el acceso no autorizado a los servicios de los dispositivos y reducir la superficie de ataque accesible.
Las redes de control y seguridad deben permanecer aisladas de los sistemas corporativos. Las RTU y otros dispositivos de control no deben ser accesibles directamente desde Internet, mientras que las comunicaciones entrantes y salientes deben limitarse a los hosts, protocolos y servicios necesarios.
Cuando el acceso remoto sea necesario desde el punto de vista operativo, las organizaciones deben utilizar conexiones seguras, como las VPN. El software de VPN debe mantenerse actualizado, pero una VPN por sí sola no hace que el endpoint conectado sea de confianza. Los dispositivos que accedan al entorno de control a través de la infraestructura de acceso remoto requieren su propia evaluación de seguridad.
Las medidas de protección física también siguen siendo importantes. Los controladores deben instalarse en armarios cerrados con llave y los operadores deben evitar dejarlos en modo Program. Las estaciones de trabajo de ingeniería o programación solo deben conectarse a redes que contengan los dispositivos que están destinadas a gestionar.
Los medios extraíbles deben analizarse antes de introducirlos en redes aisladas o conectarlos a terminales. Los equipos móviles que se hayan conectado a otra red no deben entrar posteriormente en un entorno de seguridad o control sin una sanitización adecuada.
Cualquier nueva regla de cortafuegos, política de control de acceso o medida de aislamiento debe someterse a un análisis de impacto antes de su implementación. Los cambios defensivos que no se hayan probado adecuadamente pueden interrumpir comunicaciones industriales necesarias, aunque el objetivo de seguridad subyacente sea válido.
No se ha informado de ninguna explotación ni se ha añadido la vulnerabilidad a KEV
No existen indicios publicados de que CVE-2026-81861 esté siendo explotada activamente. La vulnerabilidad tampoco figura en la información divulgada disponible como parte del catálogo Known Exploited Vulnerabilities de CISA y no se ha asignado ningún plazo de remediación de KEV.
Esto significa que el aviso documenta una debilidad expuesta, no una campaña de explotación activa confirmada. No obstante, la vía de ataque accesible desde la red, la ausencia de requisitos de privilegios y la posible divulgación de información de autenticación justifican una revisión rápida.
Los operadores deben buscar accesos inesperados a las interfaces de configuración de las RTU, actividad de autenticación sin explicación, cambios no autorizados en la configuración del control de acceso y conexiones procedentes de sistemas que normalmente no administran dispositivos SCADAPack. No se han publicado indicadores de compromiso específicos de esta vulnerabilidad.
Las organizaciones que detecten actividad sospechosa deben conservar los registros pertinentes de red, autenticación y gestión de dispositivos. A continuación, deben seguir sus procedimientos internos de respuesta a incidentes e informar a CISA de los hallazgos relevantes para facilitar su correlación y seguimiento.
La prioridad inmediata está clara: identificar todas las unidades SCADAPack afectadas, determinar dónde se sigue utilizando Secure Lock, migrar a RBAC cuando sea posible y restringir el acceso a los dispositivos que todavía no puedan abandonar este mecanismo heredado.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
