
Siemens CADRA
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
8 min de lectura
Siemens CADRA está afectado por múltiples vulnerabilidades críticas de zlib y Foxit (CVE-2016-9840/41/42, CVE-2022-37434, CVE-2023-45853, etc.) que pueden causar desbordamientos de búfer, denegación de servicio o …
La CADRA se ve afectada por múltiples vulnerabilidades de zlib y Foxit. Siemens ha lanzado una nueva versión para CADRA y recomienda actualizar a la última versión. Siemens está preparando versiones de reparación y recomienda contramedidas específicas para productos donde las reparaciones no están disponibles o no están disponibles todavía. Las siguientes versiones de Siemens CADRA están afectadas: CADRA vers:intdot/<2511, vers:all/* Vulnerabilidades de equipo del proveedor CVSS v3 9.8 Siemens Siemens CADRA, Validación de entrada inadecuada, Desplazamiento de bits incorrecto de enteros, Escritura fuera de los límites, Copia de búfer sin comprobar el tamaño de la entrada (‘desbordamiento de búfer clásico’), Sobrecarga de enteros o desbordamiento, Acceso de recurso utilizando tipo incompatible (‘confusión de tipo’). Sectores de infraestructura crítica: Químico, instalaciones comerciales, comunicaciones, energía. Países/áreas desplegadas: en todo el mundo. Ubicación de la sede de la empresa: Alemania. Expande todas las vulnerabilidades CVE-2005-2096, zlib 1.2 y versiones posteriores, permite a los atacantes remotos causar un fallo de servicio (causando un fallo) a través de un flujo comprimido con una descripción de código incompleta de longitud superior a 1, lo que lleva a un desbordamiento de búfer, como se demuestra con un archivo PNG creado. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-20, validación de entrada inadecuada Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 7.3, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L CVE-2016-9840, inftrees.c en zlib 1.2.8, podría permitir a los atacantes con contexto, impacto no especificado, aprovechando el cálculo de punteros incorrecto. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-20, validación de entrada inadecuada Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 8.8, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2016-9840, inffast.c en zlib 1.2.8, podría permitir a los atacantes con contexto, impacto no especificado, aprovechando el cálculo de punteros incorrecto. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-20, validación de entrada inadecuada Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 9.8, CRÍTICO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVE-2016-9841, inffast.c en zlib 1.2.8, podría permitir a los atacantes con contexto, impacto no especificado, aprovechando el cálculo de punteros incorrecto. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-20, validación de entrada inadecuada Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 8.8, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2016-9841, inffast.c en zlib 1.2.8, podría permitir a los atacantes con contexto, impacto no especificado, aprovechando el cálculo de punteros incorrecto. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-1335, desplazamiento de bits de enteros incorrecto, Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 8.8, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2017-14919, Node.js antes de 4.8.5, 6.x antes de 6.11.5 y 8.x antes de 8.8.0, permite a los atacantes remotos causar un fallo de servicio (excepción y fallo no gestionados) aprovechando un cambio en el módulo zlib 1.2.9 haciendo que 8 sea un valor no válido para el parámetro windowBits. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, proveedor de reparación, actualizar a la versión V2511 o posterior, CWE relevante: CWE-20, validación de entrada inadecuada, Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 7.5, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2018-25032, zlib antes de 1.2.12, provoca corrupción de memoria cuando se comprime (es decir, cuando se comprime) si la entrada tiene muchos valores distantes. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, ninguno, actualizar a la versión V2511 o posterior, CWE relevante: CWE-787, escritura fuera de los límites, Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 7.5, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2022-37434, zlib hasta 1.2.12, tiene un desbordamiento de búfer de búfer en el heap en inflate en inflate.c a través de un campo de encabezado gzip extra grande. Nota: solo las aplicaciones que llaman a inflateGetHeader están afectadas. Algunas aplicaciones comunes incluyen el código fuente de zlib afectado, pero pueden no poder llamar a inflateGetHeader (por ejemplo, ver el nodojs/node de referencia). Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, actualizar a la versión V2511 o posterior, CWE relevante: CWE-120, copia de búfer sin comprobar el tamaño de entrada (‘desbordamiento de búfer clásico’), Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 9.8, CRÍTICO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVE-2023-45853, MiniZip en zlib hasta 1.3, tiene un desbordamiento de enteros y, como resultado, un desbordamiento de búfer en el heap en zipOpenNewFileInZip4_64 a través de un nombre de archivo, comentario o campo extra, nota: MiniZip no es parte del producto zlib, nota: también es vulnerable pyminizip hasta la versión 0.2.6 porque incluye una versión afectada de zlib y expone el código MiniZip relevante a través de su API de compresión. Detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA < V2511, estado del producto: conocido_afectado, remedios, ninguno, actualizar a la versión V2511 o posterior, CWE relevante: CWE-190, desbordamiento de enteros, Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 9.8, CRÍTICO, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVE-2025-10585, confusión de tipo en V8 en Google Chrome hasta 140.0.7339.185, permite a un atacante remoto explotar la corrupción del montón a través de una página HTML creada, (Severidad de seguridad de Chromium: Alto), detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA, estado del producto: conocido_afectado, remedios, ninguno, actualizar a la versión V2511 o posterior, CWE relevante: CWE-843, acceso de recurso usando tipo incompatible (‘confusión de tipo’), Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 8.8, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2025-13223, confusión de tipo en V8 en Google Chrome hasta 142.0.7444.175, permite a un atacante remoto explotar la corrupción del montón a través de una página HTML creada, (Severidad de seguridad de Chromium: Alto), detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA, estado del producto: conocido_afectado, remedios, ninguno, actualizar a la versión V2511 o posterior, CWE relevante: CWE-843, acceso de recurso usando tipo incompatible (‘confusión de tipo’), Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 8.8, ALTO, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2026-22184, zlib versiones hasta y incluyendo 1.3.1.2, incluye un desbordamiento global en la utilidad untgz ubicada en contrib/untgz, la vulnerabilidad está limitada a la utilidad de demostración autónoma y no afecta a la biblioteca de compresión zlib, la falla ocurre cuando se ejecuta el comando untgz con un nombre de archivo excesivamente largo provisto a través de la línea de comandos, lo que lleva a una escritura fuera de los límites en un búfer de tamaño fijo global, detalles de la CVE Producto afectado: Siemens CADRA, proveedor: Siemens, versión del producto: CADRA, estado del producto: conocido_afectado, remedios, ninguno, actualizar a la versión V2511 o posterior, CWE relevante: CWE-787, escritura fuera de los límites, Métricas CVSS, versión Base Score, Severidad Base, Vector de cadena 3.1, 0, ninguno, CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:N Agradecimientos Siemens ProductCERT informó estas vulnerabilidades a CISA. Recomendaciones generales Como medida de seguridad general, Siemens recomienda proteger el acceso a la red a los dispositivos con mecanismos apropiados. Para operar los dispositivos en un entorno de TI protegido, Siemens recomienda configurar el entorno según las pautas operativas de seguridad industrial de Siemens (descarga: https://www.siemens.com/cert/operational-guidelines-industrial-security), y seguir las recomendaciones en los manuales de productos. Información adicional sobre la seguridad industrial de Siemens puede encontrarse en: https://www.siemens.com/industrialsecurity. Recursos adicionales Para obtener más información sobre las vulnerabilidades en los productos de Siemens, póngase en contacto con Siemens ProductCERT: https://www.siemens.com/cert/advisories Términos de uso El uso de las Advertencias de Seguridad de Siemens está sujeto a los términos y condiciones listados en: https://www.cisa.gov/notification y esta política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Notificación de conversión de CISA Este ICSA es una republicación verbatim de Siemens ProductCERT SSA-470355 de una conversión directa del Advisory Common Security Advisory Framework (CSAF) del proveedor. Se publica en el sitio web de CISA como una forma de aumentar la visibilidad y se proporciona tal cual únicamente con fines informativos. CISA no es responsable de la exactitud editorial o técnica de las advertencias republicadas y no proporciona ninguna garantía de ningún tipo con respecto a la información contenida en esta advertencia. Además, CISA no respalda ningún producto o servicio comercial. Para obtener más información, póngase en contacto con Siemens ProductCERT directamente. Historia de revisiones Fecha de lanzamiento inicial 2026-07-14 Fecha Revisión Resumen 2026-07-21 1 Fecha de publicación