search

OpenPLC v3

person Por CISA
source Fuente: All CISA Advisories
calendar_today
schedule 4 min de lectura

Vista resumen de CSAF Explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado escribir archivos arbitrarios en el sistema de archivos y escalar esto a la ejecución de código nativo arbitrario a través del proceso normal de compilación del programa OpenPLC, lo que podría resultar en la ejecución de código como el usuario de tiempo de ejecución de OpenPLC. Las siguientes versiones de OpenPLC v3 están afectadas: OpenPLC v3 CVSS Proveedor Equipo Vulnerabilidades v3 9.9 OpenPLC OpenPLC v3 Control externo del nombre o la ruta Infraestructura crítica de los sectores: fabricación, energía, sistemas de transporte, agua y aguas residuales Países/áreas de implementación: en todo el mundo Ubicación de la sede de la empresa: Estados Unidos Vulnerabilidades Expandir todo + CVE-2026-14480 OpenPLC Runtime v3 contiene una vulnerabilidad de escritura arbitraria de archivos autenticada en el flujo de trabajo de la interfaz web heredada de carga de programas. La aplicación almacena directamente el nombre de archivo proporcionado por el atacante (prog_file) en el campo de la base de datos de Programs.File y luego utiliza este valor como la ruta de destino para un archivo cargado sin validar ni restringir la ruta. Dado que Python os.path.join() honra las rutas absolutas controladas por el atacante, un usuario autenticado puede escribir archivos arbitrarios en cualquier lugar donde el proceso del servidor web de OpenPLC pueda escribir. En el flujo de trabajo predeterminado, todos los archivos de código fuente .cpp dentro del directorio principal del núcleo de tiempo de ejecución de OpenPLC se compilan automáticamente en el binario ejecutable. Al escribir un archivo .cpp malicioso en este directorio, un atacante autenticado puede escalar la escritura arbitraria de archivos a la ejecución de código nativo cuando el operador inicia la compilación y el inicio del tiempo de ejecución normales. Vista Detalles de CVE Productos afectados OpenPLC v3 Proveedor: OpenPLC Versión de producto: OpenPLC OpenPLC: v3 Estado del producto: conocido_affected Remedios Recomendaciones de OpenPLC para que los usuarios actualicen a OpenPLC v4 ya que OpenPLC v3 es de fin de vida útil y ya no recibe parches, correcciones de errores ni actualizaciones de seguridad. CWE relevante: CWE-73 Control externo del nombre o la ruta Métricas CVSS Versión Base del CVSS Puntuación Base Severidad Vector de cadena 3.1 9.9 CRÍTICO CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H 4.0 8.7 ALTO CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Reconocimiento Grady DeRosa informó esta vulnerabilidad a CISA Aviso legal y Términos de uso Este producto se proporciona sujeto a este Aviso (https://www.cisa.gov/notification) y esta Política de privacidad y uso (https://www.cisa.gov/privacy-policy). Mejores prácticas CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimice la exposición de red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. Ubique las redes y los dispositivos remotos de los sistemas de control detrás de los firewalls e изоляция de las redes empresariales. Cuando se requiere el acceso remoto, utilice métodos más seguros, como las redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más actual disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección de las mejores prácticas de seguridad para sistemas de control en la página web de ICS en cisa.gov/ics. Varios productos de CISA que detallan las mejores prácticas de ciberdefensa están disponibles para la lectura y la descarga, incluyendo Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA alienta a las organizaciones a implementar estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos de ICS. Se proporcionan además pautas de mitigación y mejores prácticas disponibles públicamente en la página web de ICS en cisa.gov/ics en el documento técnico ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividad maliciosa sospechosa deben seguir los procedimientos internos establecidos y informar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. CISA también recomienda a los usuarios tomar las siguientes medidas para protegerse de los ataques de ingeniería social: No haga clic en enlaces web ni abra archivos adjuntos en mensajes de correo electrónico no solicitados. Consulte Recognizing and Avoiding Email Scams para obtener más información sobre cómo evitar el fraude por correo electrónico. Consulte Avoiding Social Engineering and Phishing Attacks para obtener más información sobre los ataques de ingeniería social. No se ha informado a CISA de ninguna explotación pública específica que se dirija a esta vulnerabilidad en este momento. Historial de revisiones Fecha de lanzamiento inicial: 2026-07-09 Fecha de revisión Resumen 2026-07-09 1 Publicación inicial Aviso legal y Términos de uso

Artículos relacionados

cybersecurity

Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores

Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.

cybersecurity

Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión

Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.

cybersecurity

La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes

Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.