Siemens Desigo CC
CYBERSECURITY ANÁLISIS DESTACADO

Siemens Desigo CC

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

6 min de lectura

La CVE‑2025‑15467 de OpenSSL es un desbordamiento de búfer basado en pila provocado por el análisis de mensajes maliciosos CMS AuthEnvelopedData, lo que puede provocar una denegación de servicio o una posible ejecución …

OpenSSL ha publicado una vulnerabilidad de desbordamiento de búfer basada en pila que permite a un atacante remoto causar una denegación de servicio (DoS) o potencialmente permitir la ejecución remota de código. Siemens ha lanzado nuevas versiones para varios productos afectados y recomienda actualizar a las últimas versiones. Siemens está preparando versiones de corrección adicionales y recomienda contramedidas para productos donde las soluciones no están, o aún no están disponibles. Las siguientes versiones de Siemens Desigo CC están afectadas: Desigo CC familia V7 vers:all/* (CVE-2025-15467) Desigo CC familia V8 vers:all/* (CVE-2025-15467) Desigo CC familia V9 vers:intdot/<9.0.1 (CVE-2025-15467) CVSS Vulnerabilidades de Equipo del Proveedor v3 9.8 Siemens Siemens Desigo CC Escritura fuera de límites Antecedentes Sectores de Infraestructura Crítica: Fabricación Crítica Países/Zonas Desplegadas: A nivel mundial Ubicación de la Sede de la Empresa: Alemania Vulnerabilidades Expandir Todo + CVE-2025-15467 Resumen del problema: El análisis de mensajes CMS AuthEnvelopedData con parámetros AEAD malintencionadamente elaborados puede provocar un desbordamiento de búfer en la pila. Resumen del impacto: Un desbordamiento de búfer en la pila puede llevar a un bloqueo, causando Denegación de Servicio, o potencialmente a la ejecución remota de código. Al analizar estructuras CMS AuthEnvelopedData que utilizan cifrados AEAD como AES-GCM, el IV (Vector de Inicialización) codificado en los parámetros ASN.1 se copia en un búfer de pila de tamaño fijo sin verificar que su longitud se ajuste al destino. Un atacante puede suministrar un mensaje CMS elaborado con un IV sobre dimensionado, provocando una escritura fuera de límites basada en la pila antes de que ocurra cualquier verificación de autenticación o de etiqueta. Las aplicaciones y servicios que analizan contenido CMS o PKCS#7 no confiables utilizando cifrados AEAD (por ejemplo, S/MIME AuthEnvelopedData con AES-GCM) son vulnerables. Debido a que el desbordamiento ocurre antes de la autenticación, no se requiere ninguna clave válida para activarlo. Si bien la explotación de la ejecución remota de código depende de las mitigaciones de la plataforma y la cadena de herramientas, la primitiva de escritura basada en la pila representa un riesgo grave. Los módulos FIPS en 3.6, 3.5, 3.4, 3.3 y 3.0 no se ven afectados por este problema, ya que la implementación CMS está fuera del límite del módulo FIPS de OpenSSL. OpenSSL 3.6, 3.5, 3.4, 3.3 y 3.0 son vulnerables a este problema. OpenSSL 1.1.1 y 1.0.2 no se ven afectados por este problema. Ver Detalles CVE Productos Afectados Siemens Desigo CC Proveedor: Siemens Versión del Producto: Desigo CC familia V7, Desigo CC familia V8, Desigo CC familia V9 < V9.0.1 Estado del Producto: conocido_afectado Remedios Ninguno disponible Actualmente no hay solución disponible Corrección del proveedor Actualizar a V9.0 QU1 o versión posterior https://support.industry.siemens.com/cs/ww/en/view/110002555/ Corrección del proveedor Actualizar al parche V8.0 QU2.0021 Corrección del proveedor https://support.industry.siemens.com/cs/ww/en/view/109989041/ CWE relevante: CWE-787 Escritura fuera de límites Métricas CVSS Versión Puntuación Base Severidad Base Cadena de Vector 3.1 9.8 CRÍTICO CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H Agradecimientos Siemens ProductCERT informó esta vulnerabilidad a CISA. Recomendaciones Generales Los operadores de sistemas críticos de energía (por ejemplo, TSOs o DSOs) en todo el mundo suelen estar obligados por regulaciones a construir resiliencia en las redes eléctricas aplicando esquemas de protección secundaria redundantes de múltiples niveles. Por lo tanto, se recomienda que los operadores verifiquen si existen medidas de protección resilientes apropiadas. El riesgo de incidentes cibernéticos que impactan la fiabilidad de la red se puede minimizar por virtud del diseño de la red. Siemens recomienda encarecidamente aplicar las actualizaciones de seguridad proporcionadas utilizando las herramientas y procedimientos documentados disponibles con el producto. Si el producto lo permite, se puede utilizar un medio automatizado para aplicar las actualizaciones de seguridad a través de múltiples instancias del producto. Siemens recomienda encarecidamente validar cualquier actualización de seguridad antes de aplicarla y supervisar por personal capacitado el proceso de actualización en el entorno objetivo. Como medida de seguridad general, Siemens recomienda encarecidamente proteger el acceso a la red con mecanismos apropiados (por ejemplo, cortafuegos, segmentación, VPN). Se aconseja configurar el entorno de acuerdo con nuestras pautas operativas para ejecutar los dispositivos en un entorno de TI protegido. Las pautas de seguridad recomendadas se pueden encontrar en: https://www.siemens.com/gridsecurity Recursos Adicionales Para más consultas sobre vulnerabilidades de seguridad en productos y soluciones de Siemens, comuníquese con Siemens ProductCERT: https://www.siemens.com/cert/advisories Términos de Uso El uso de los Avisos de Seguridad de Siemens está sujeto a los términos y condiciones enumerados en: https://www.siemens.com/productcert/terms-of-use. Aviso Legal y Términos de Uso Este producto se proporciona sujeto a esta Notificación (https://www.cisa.gov/notification) y esta política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Prácticas Recomendadas CISA recomienda a los usuarios que tomen medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Minimizar la exposición de red para todos los dispositivos y/o sistemas de control, y asegurar que no sean accesibles desde Internet. Localizar redes de sistemas de control y dispositivos remotos detrás de cortafuegos y aislarlos de las redes empresariales. Cuando se requiera acceso remoto, utilizar métodos más seguros, como redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También se debe reconocer que una VPN es tan segura como los dispositivos conectados a ella. CISA recuerda a las organizaciones realizar un análisis de impacto adecuado y evaluación de riesgos antes de implementar medidas defensivas. CISA también proporciona una sección de prácticas recomendadas de seguridad para sistemas de control en la página web de ICS en cisa.gov. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para lectura y descarga, incluido Mejorando la Ciberseguridad de los Sistemas de Control Industrial con Estrategias de Defensa en Profundidad. CISA alienta a las organizaciones a implementar estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos ICS. Orientación adicional sobre mitigación y prácticas recomendadas están disponibles públicamente en la página web de ICS en cisa.gov en el documento de información técnica, ICS-TIP-12-146-01B–Estrategias de Detección y Mitigación de Intrusiones Cibernéticas Dirigidas. Las organizaciones que obsen actividad maliciosa sospechosa deben seguir los procedimientos internos establecidos y reportar hallazgos a CISA para su seguimiento y correlación con otros incidentes. Descargo de responsabilidad de Conversión de Avisos Esta ICSA es una republiación textual de Siemens ProductCERT SSA-734552 a partir de una conversión directa del aviso del Marco Común de Avisos de Seguridad (CSAF) del proveedor. Esto se repubica en el sitio web de CISA como un medio para aumentar la visibilidad y se proporciona tal cual para fines informativos únicamente. CISA no es responsable de la precisión editorial o técnica de los avisos republicados y no proporciona garantías de ningún tipo respecto a cualquier información contenida dentro de este aviso. Además, CISA no respalda ningún producto o servicio comercial. Comuníquese directamente con Siemens ProductCERT para cualquier duda respecto a este aviso. Historial de Revisiones Fecha de Lanzamiento Inicial: 2026-07-14 Resumen de la Revisión 2026-07-14 1 Fecha de Publicación 2026-07-28 2 República Inicial de CISA del aviso Siemens ProductCERT SSA-734552 Aviso Legal y Términos de Uso