Cliente de Siemens IAM
CYBERSECURITY ANÁLISIS DESTACADO

Cliente de Siemens IAM

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

4 min de lectura

Siemens informa sobre una vulnerabilidad en su cliente IAM que permite a un usuario local autenticado obtener privilegios elevados. La vulnerabilidad afecta a muchas versiones de COMOS, Designcenter NX, Simcenter, Solid …

Vulnerabilidad de ruta de búsqueda no protegida en el Cliente IAM de Siemens. Esto podría permitir a un atacante local autenticado realizar una escalada de privilegios. Siemens ha lanzado nuevas versiones para varios productos afectados y recomienda actualizar a las versiones más recientes. Siemens está preparando versiones de reparación adicionales y recomienda contramedidas para productos donde las reparaciones no están disponibles o aún no están disponibles. Las siguientes versiones del Cliente IAM de Siemens están afectadas: COMOS V10.4.5 vers:intdot/<10.4.5.0.2 COMOS V10.6 vers:intdot/<10.6.1 Designcenter NX vers:intdot/<2512.7000 Simcenter 3D vers:intdot/<2512.7000, Simcenter Femap V2506 vers:intdot/<2506.0003, Simcenter Femap V2512 vers:intdot/<2512.0002, Simcenter Nastran vers:intdot/<2606, Simcenter STAR-CCM+ vers:intdot/<2606, Solid Edge SE2025 vers:intdot/<225.0.13.3, Solid Edge SE2026 vers:intdot/<226.0.04.003, Teamcenter Visualization V2412 vers:intdot/<2412.0012, Teamcenter Visualization V2506 vers:intdot/<2506.0009, Teamcenter Visualization V2512 vers:intdot/<2512.2605, Tecnomatix Plant Simulation V2404 vers:intdot/<2404.0022, Tecnomatix Plant Simulation V2504 vers:intdot/<2504.0010, Tecnomatix Process Simulate vers:intdot/<2606 CVSS Vendor Equipment Vulnerabilities v3 6.7 Siemens Siemens IAM Client Untrusted Search Path Background Critical Infrastructure Sectors: Chemical, Critical Manufacturing, Energy Countries/Areas Deployed: Worldwide Company Headquarters Location: Germany Vulnerabilities Expand All + CVE-2025-40945 La ruta de búsqueda no protegida en el SDK del Cliente IAM puede permitir a un usuario autenticado habilitar potencialmente la escalada de privilegios a través del acceso local. Detalles del CVE Producto afectado Cliente IAM de Siemens Proveedor: Siemens Versión del producto: COMOS V10.4.5 < V10.4.5.0.2, COMOS V10.6 < V10.6.1, Designcenter NX < V2512.7000, Simcenter 3D < V2512.7000, Simcenter Femap V2506 < V2506.0003, Simcenter Femap V2512 < V2512.0002, Simcenter Nastran < V2606, Simcenter STAR-CCM+ < V2606, Solid Edge SE2025 < V225.0.13.3, Solid Edge SE2026 < V226.0.04.003, Teamcenter Visualization V2412 < V2412.0012, Teamcenter Visualization V2506 < V2506.0009, Teamcenter Visualization V2512 < V2512.2605, Tecnomatix Plant Simulation V2404 < V2404.0022, Tecnomatix Plant Simulation V2504 < V2504.0010, Tecnomatix Process Simulate < V2606 Estado del producto: known_affected Remediaciones Solución del proveedor Actualizar a la versión V10.6.1 o posterior https://support.sw.siemens.com/product/222981661/ Solución del proveedor Actualizar a la versión V225.0 Actualizar a la versión V226.0 Actualizar a la versión V2404.0022 Actualizar a la versión V2412.0012 Actualizar a la versión V2504.0010 Actualizar a la versión V2506.0003 Actualizar a la versión V2506.0009 Actualizar a la versión V2512.0002 Actualizar a la versión V2512.2605 Actualizar a la versión V2512.7000 Actualizar a la versión V2512.7000 Actualizar a la versión V2606 Actualizar a la versión V10.4.5.0.2 Contactar al soporte del cliente para recibir información sobre parches y actualizaciones. CWE relevante: CWE-426 Ruta de búsqueda no protegida Métricas CVSS Versión Base Puntuación Base Severidad Vector de cadena 3.1 6.7 MEDIO CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H Agradecimientos Siemens ProductCERT informó esta vulnerabilidad a CISA. Recomendaciones generales Siemens recomienda encarecidamente proteger el acceso a la red a los dispositivos con mecanismos apropiados. Para operar los dispositivos en un entorno de TI protegido, Siemens recomienda configurar el entorno según las pautas de seguridad industrial de Siemens (Descarga: https://www.siemens.com/cert/operational-guidelines-industrial-security), y seguir las recomendaciones en los manuales de los productos. Se puede encontrar información adicional sobre la seguridad industrial de Siemens en: https://www.siemens.com/industrialsecurity Recursos adicionales Para consultas adicionales sobre vulnerabilidades en productos y soluciones de Siemens, comuníquese con Siemens ProductCERT: https://www.siemens.com/cert/advisories Términos de uso El uso de las advertencias de seguridad de Siemens está sujeto a los términos y condiciones listados en: https://www.cisa.gov/notification y esta política de privacidad y uso (https://www.cisa.gov/privacy-policy). Recomendaciones CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Minimice la exposición a la red para todos los dispositivos de sistemas de control y/o sistemas, y asegúrese de que no estén accesibles desde Internet. Ubique las redes de sistemas de control y dispositivos remotos detrás de firewalls e изоляционите them from business networks. Cuando es necesario el acceso remoto, utilice métodos más seguros, como las VPN, reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. CISA recuerda a las organizaciones que realicen análisis de impacto y evaluaciones de riesgos antes de implementar medidas defensivas. CISA también proporciona una sección de buenas prácticas recomendadas de seguridad para sistemas de control en la página de la ICS en cisa.gov, incluyendo un documento técnico de CISA, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividad maliciosa sospechosa deben seguir los procedimientos internos y notificar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Disclaimers de conversión CISA es una republicación verbatim de la advertencia SSA-288252 de Siemens ProductCERT desde una conversión directa de la advertencia del marco de seguridad común (CSAF) del proveedor. Se publica en el sitio web de CISA como un medio para aumentar la visibilidad y se proporciona tal cual únicamente para fines informativos. CISA no es responsable de la precisión editorial o técnica de las advertencias republicadas y no ofrece ninguna garantía de ningún tipo con respecto a la información contenida en esta advertencia. Además, CISA no respalda ningún producto o servicio comercial. Comuníquese directamente con Siemens ProductCERT para cualquier pregunta con respecto a esta advertencia. Historial de revisiones Fecha de lanzamiento inicial 2026-07-14 Fecha Revisión Resumen 2026-07-21 2 Fecha de publicación 2026-07-21 2