Rockwell Automation FactoryTalk DataMosaix
CYBERSECURITY ANÁLISIS DESTACADO

Rockwell Automation FactoryTalk DataMosaix

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

3 min de lectura

Una vulnerabilidad en Rockwell Automation’s FactoryTalk DataMosaix Private Cloud (versiones 8.02 y anteriores) permite a los atacantes autenticados inyectar scripts maliciosos debido a una mala neutralización de la …

Vistaresumario CVE Vulnerabilidad de scripting entre sitios existente en FactoryTalk DataMosaix Private Cloud. La vulnerabilidad se debe a la falta de neutralización adecuada de la entrada proporcionada por el usuario dentro de la configuración de los flujos de trabajo. Un atacante autenticado con altos privilegios puede inyectar scripts maliciosos que se almacenan permanentemente en el servidor. Esta vulnerabilidad puede resultar en la ejecución de JavaScript malicioso cuando otros usuarios acceden a la página afectada, lo que podría permitir la toma de control de cuentas, el robo de credenciales o la redirección a un sitio web malicioso. Detalles del CVE Productos afectados Rockwell Automation FactoryTalk DataMosaix Proveedor: Rockwell Automation Versión del producto: Rockwell Automation DataMosaix Private Cloud: <=8.02 Estado del producto: known_affected Remedios Rockwell Automation recomienda a los usuarios actualizar a las siguientes versiones: versiones de DataMosaix Private Cloud 8.03 o posteriores. Mitigación Los clientes que utilizan el software afectado y que no pueden actualizar a una de las versiones corregidas deben utilizar las mejores prácticas de seguridad de Rockwell Automation (https://support.rockwellautomation.com/app/answers/answer_view/a_id/1085012/loc/en_US#__highlight). Para obtener más información, consulte el aviso de seguridad de Rockwell Automation SD1787 (https://www.rockwellautomation.com/en-us/trust-center/security-advisories/advisory.SD1787.html). Reconocimiento Rockwell Automation informó esta vulnerabilidad a CISA Legal Notice and Terms of Use Este producto se proporciona sujeto a este Aviso (https://www.cisa.gov/notification) y esta Política de privacidad y uso (https://www.cisa.gov/privacy-policy). Recomendaciones CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimice la exposición de la red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. Ubique las redes y dispositivos remotos de control detrás de firewalls e изолите de las redes empresariales. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como las redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección de mejores prácticas de seguridad para sistemas de control en la página web de cisa.gov/ics. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para leer y descargar, incluido Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA anima a las organizaciones a implementar estrategias de seguridad recomendadas para la defensa proactiva de los activos de ICS. Se proporciona orientación y mejores prácticas adicionales sobre la página web de ICS en cisa.gov/ics en el documento técnico, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividades maliciosas sospechosas deben seguir los procedimientos internos establecidos y notificar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. CISA también recomienda a los usuarios tomar las siguientes medidas para protegerse de los ataques de ingeniería social: no haga clic en vínculos web ni abra archivos adjuntos en mensajes de correo electrónico no solicitados. Consulte Recognizing and Avoiding Email Scams para obtener más información sobre cómo evitar los correos electrónicos. Consulte Avoiding Social Engineering and Phishing Attacks para obtener más información sobre los ataques de ingeniería social. Hasta la fecha, CISA no ha recibido informes de explotación pública específica para esta vulnerabilidad. Historia de revisión Fecha de lanzamiento inicial: 2026-07-16 Fecha Revisión Resumen