Schneider Electric IGSS
CYBERSECURITY ANÁLISIS DESTACADO

Schneider Electric IGSS

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

7 min de lectura

El sistema SCADA gráfico interactivo IGSS de Schneider Electric tiene un error de escritura fuera de los límites (CVE-2026-12927) en el módulo Def.exe que puede causar pérdida de datos o ejecución de código arbitrario …

El resumen de CSAF Schneider Electric es consciente de una vulnerabilidad en el módulo de definición de IGSS para el producto IGSS (Sistema SCADA gráfico interactivo). El producto IGSS es un sistema SCADA de última generación utilizado para la supervisión y el control de procesos industriales. El módulo de definición de IGSS es un componente de tiempo de diseño utilizado por los integradores de sistemas para crear diagramas de réplica para el personal de planta, lo que les permite supervisar y controlar el sistema SCADA. No aplicar la remediación proporcionada puede poner en riesgo la pérdida de datos o la ejecución arbitraria de código, lo que podría provocar la pérdida de control del sistema. Las siguientes versiones de Schneider Electric IGSS están afectadas: IGSS () Módulo de definición de IGSS (Def.exe) versión: intdot/<=18.0.0.26124, 18.0.0.26125 CVSS V3 7.8 Schneider Electric Schneider Electric IGSS Vulnerabilidades fuera del límite de escritura Infraestructura crítica Sectores: instalaciones comerciales, fabricación crítica, energía Países/Áreas de despliegue: mundial Sede de la empresa Ubicación: Francia Expande todas las vulnerabilidades CVE-2026-12927 Existe una vulnerabilidad de escritura fuera del límite que podría provocar la pérdida de datos o el riesgo potencial de ejecución arbitraria de código cuando se importa un archivo CGF malicioso a IGSS Definition. Productos afectados Schneider Electric IGSS Proveedor: Schneider Electric Versión del producto: Estado del producto: corregido, afectado Conocimiento de la vulnerabilidad Remediación Corrección de versión 18.0.0.26125 del módulo de definición de IGSS incluye una corrección para esta vulnerabilidad y está disponible para su descarga a través de IGSS Master > Actualizar software IGSS o aquí: https://igss.schneider-electric.com/igss/igssupdates/v180/IGSSUPDATE.ZIP https://igss.schneider-electric.com/igss/igssupdates/v180/IGSSUPDATE.ZIP Mitigación Si los clientes no aplican la remediación proporcionada, deben aplicar inmediatamente las siguientes mitigaciones para reducir el riesgo de explotación: Evitar la ejecución de comandos, la importación o la apertura de archivos de fuentes no confiables. CWE relevante: CWE-787 Escritura fuera del límite Métricas CVSS Versión Base Puntuación Severidad Base Cadena Vector 3.1 7.8 ALTO CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H Reconocimiento Schneider Electric informó esta vulnerabilidad a CISA. Michael Heinzl informó esta vulnerabilidad a CISA Recomendaciones generales de seguridad Recomendamos encarecidamente las siguientes mejores prácticas de ciberseguridad de la industria. Localizar las redes y los dispositivos remotos de los sistemas de control y seguridad detrás de los firewalls y aislarlos de la red empresarial. Instalar controles físicos para evitar que el personal no autorizado acceda a sus sistemas de control y seguridad industriales, componentes, equipos periféricos y redes. Colocar todos los controladores en armarios cerrados y nunca dejarlos en el modo “Program”. Nunca conectar software de programación a ninguna red además de la red prevista para ese dispositivo. Escanear todos los métodos de intercambio de datos móviles con la red aislada, como CDs, unidades USB, etc., antes de utilizarlos en terminales o nodos conectados a estas redes. Nunca permitir que los dispositivos móviles que se han conectado a cualquier otra red además de la red prevista se conecten a las redes de seguridad o control sin una validación adecuada. Minimizar la exposición de la red para todos los dispositivos y sistemas de control y asegurarse de que no sean accesibles desde Internet. Cuando sea necesario el acceso remoto, utilice métodos seguros, como redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También, comprender que una VPN es tan segura como sus dispositivos conectados. Para obtener más información, consulte el documento Mejores prácticas de ciberseguridad recomendadas de Schneider Electric. Para obtener más información Este documento proporciona una descripción general de la vulnerabilidad o vulnerabilidades y las acciones necesarias para mitigar. Para obtener más detalles y ayuda sobre cómo proteger su instalación, póngase en contacto con su representante local de Schneider Electric o Schneider Electric Industrial Cybersecurity Services: https://www.se.com/ww/en/work/solutions/cybersecurity/. Estas organizaciones estarán plenamente al tanto de esta situación y pueden ayudarle a través del proceso. Para obtener más información relacionada con la ciberseguridad en los productos de Schneider Electric, visite la página del portal de soporte de ciberseguridad: https://www.se.com/ww/en/work/support/cybersecurity/overview.jsp NOTIFICACIÓN LEGAL Este documento de notificación, la información contenida en él y cualquier material enlazado desde él (en conjunto, “la notificación”) tienen como objetivo proporcionar una descripción general de la situación identificada y sugerir acciones de mitigación, corrección y/o recomendaciones de seguridad generales y se proporcionan “tal como están” sin garantía ni garantía de ningún tipo. SCHNEIDER ELECTRIC DESCARTA TODAS LAS GARANTÍAS RELATIVAS A ESTA NOTIFICACIÓN, YA QUE SON EXPRESAS O IMPLÍTAS, INCLUIDAS LAS GARANTÍAS DE COMERCIALIZACIÓN O APTITUD PARA UN PROPÓSITO PARTICULAR. SCHNEIDER ELECTRIC NO HACE NINGUNA GARANTÍA DE QUE LA NOTIFICACIÓN SOLUCIONARÁ LA SITUACIÓN IDENTIFICADA. EN NINGÚN CASO, SCHNEIDER ELECTRIC SERÁ RESPONSABLE DE CUALQUIER DAÑO O PÉRDIDA DE CUALQUIER TIPO, INCLUIDOS LOS DAÑOS INDIRECTOS, INCIDENTALES, CONSECUENTES, LA PÉRDIDA DE GANANCIAS O DAÑOS ESPECIALES, INCLUSO SI SCHNEIDER ELECTRIC HA SIDO INFORMADO DE LA POSIBILIDAD DE ESTOS DAÑOS. SU USO DE ESTA NOTIFICACIÓN SE REALIZA A SU PROPIO RIESGO Y USTED ES ÚNICAMENTE RESPONSABLE POR CUALQUIER DAÑO A SUS SISTEMAS O ACTIVOS O CUALQUIER OTRA PÉRDIDA QUE PUEDA RESULTAR DE SU USO DE ESTA NOTIFICACIÓN. SCHNEIDER ELECTRIC SE RESERVA EL DERECHO DE ACTUALIZAR O MODIFICAR ESTA NOTIFICACIÓN EN CUALQUIER MOMENTO Y EN SU SOBERA. Sobre Schneider Electric El propósito de Schneider es crear un impacto capacitando a todos para aprovechar al máximo nuestra energía y recursos, para que todos puedan lograr el máximo progreso y sostenibilidad. Lo llamamos Vida es On. Nuestra misión es ser el socio de confianza en la sostenibilidad y la eficiencia. Somos un líder mundial de tecnología industrial que ofrece experiencia líder en el mundo en electrificación, automatización y digitalización para industrias inteligentes, infraestructura resiliente, centros de datos resistentes, edificios inteligentes y hogares intuitivos. Anclados en nuestra profunda experiencia, proporcionamos soluciones de IoT industriales habilitadas por IA integrales y de ciclo de vida con productos conectados, automatización, software y servicios, que ofrecen gemelos digitales para permitir el crecimiento rentable para nuestros clientes. Somos una empresa de personas con un ecosistema de 150.000 empleados y más de un millón de socios que operan en más de 100 países para garantizar la proximidad a nuestros clientes y partes interesadas. Adoptamos la diversidad y la inclusión en todo lo que hacemos, guiados por nuestro propósito significativo de un futuro sostenible para todos. www.se.com Avisos legales y condiciones de uso Este producto se proporciona en virtud de este aviso (https://www.cisa.gov/notification) y este Política de privacidad y uso (https://www.cisa.gov/privacy-policy). Mejores prácticas Recomendaciones CISA recomienda que los usuarios tomen medidas defensivas para reducir el riesgo de explotación de estas vulnerabilidades. Minimice la exposición de red para todos los dispositivos y/o sistemas de control y asegúrese de que no sean accesibles desde Internet. Localice las redes y los dispositivos remotos de los sistemas de control y seguridad detrás de los firewalls y aíslelos de las redes empresariales. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También, comprender que una VPN es tan segura como sus dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y evaluación de riesgos antes de implementar medidas defensivas. CISA también proporciona una sección para prácticas recomendadas de seguridad de los sistemas de control en la página de ICS en cisa.gov. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para leer y descargar, incluido Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA anima a las organizaciones a implementar estrategias de seguridad recomendadas para una defensa proactiva de los activos de ICS. Se proporciona orientación y prácticas recomendadas adicionales sobre la mitigación en la página de ICS en cisa.gov en el documento técnico, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividad maliciosa sospechosa deben seguir los procedimientos internos establecidos y reportar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Aviso de conversión de ICSA Este ICSA es una republicación de Schneider Electric SEVD-2026-195-01 de una conversión directa del aviso de la empresa del Marco de seguridad común (CSAF). Se publica para aumentar la visibilidad y se proporciona “tal como está” solo con fines informativos. CISA no es responsable de la precisión editorial o técnica de las notificaciones republicadas y no proporciona ninguna garantía de ningún tipo con respecto a cualquier información contenida en esta notificación. Además, CISA no respalda ningún producto o servicio comercial. Para obtener más información, póngase en contacto con Schneider Electric directamente. Historial de revisiones Fecha de lanzamiento inicial 2026-07-14 Fecha Revisión Resumen 2026-07-14 1 Lanzamiento original 2026-07-30 2 Publicación inicial de CISA de Schneider Electric SEVD-2026-195-01 aviso