Siemens Mendix Runtime
CYBERSECURITY ANÁLISIS DESTACADO

Siemens Mendix Runtime

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

5 min de lectura

Siemens informa que la documentación de Mendix no explica las reglas de acceso especiales para la entidad System.User. Los desarrolladores pueden establecer erróneamente reglas excesivamente permisivas, especialmente en …

El resumen de CSAF de la documentación de Mendix sobre reglas de acceso no describe adecuadamente el comportamiento especial de la entidad System.User, dejando a los desarrolladores sin suficiente orientación para configurar las reglas de acceso de manera segura. Esta falta de documentación puede llevar a los desarrolladores de aplicaciones a aplicar sin saberlo reglas de acceso demasiado permisivas a System.User, resultando en una exposición no intencionada de datos sensibles de los usuarios o una escalada de privilegios dentro de las aplicaciones de Mendix implementadas. Una mala configuración común identificada es con el rol de usuario anónimo con una entidad System.User para ganar acceso a todos los registros almacenados, aunque no se configuren explícitamente derechos de acceso en ese rol. Siemens recomienda a los desarrolladores de Mendix que revisen sus reglas de acceso basándose en la documentación actualizada. Las siguientes versiones de Siemens Mendix Runtime están afectadas: Mendix Runtime vers:all/* (CVE-2026-7891) CVSS Vendor Equipment Vulnerabilities v3 9.1 Siemens Siemens Mendix Runtime Permisos heredados inseguros Antecedentes Sectores de infraestructura crítica: Fabricación crítica Países/Áreas implementados: Mundial Ubicación de la sede de la empresa: Alemania Vulnerabilidades Expandir todo + CVE-2026-7891 La documentación de Mendix sobre reglas de acceso no describe adecuadamente el comportamiento especial de la entidad System.User, dejando a los desarrolladores sin suficiente orientación para configurar las reglas de acceso de manera segura. Esta falta de documentación puede llevar a los desarrolladores de aplicaciones a aplicar sin saberlo reglas de acceso demasiado permisivas a System.User, resultando en una exposición no intencionada de datos sensibles de los usuarios o una escalada de privilegios dentro de las aplicaciones de Mendix implementadas. Ver detalles de CVE Productos afectados Siemens Mendix Runtime Proveedor: Siemens Versión del producto: Mendix Runtime Estado del producto: conocido_afectado Remediaciones Mitigación Cualquier modelo de seguridad que dependa únicamente de restricciones XPath en una especialización de System.User para restringir el acceso debe ser revisado para hacer cumplir las restricciones a nivel de configuración de gestión de roles de seguridad de la aplicación. Corrección del proveedor Revisar las reglas de acceso de Mendix sabiendo que System.User tiene reglas de acceso impuestas por la plataforma que no pueden ser anuladas o restringidas por las reglas de acceso definidas en una especialización. Consultar la documentación actualizada para más detalles CWE relevante: CWE-277 Permisos heredados inseguros Métricas CVSS Versión Puntaje base Severidad base Vector de cadena 3.1 9.1 CRÍTICO CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N Reconocimientos Siemens ProductCERT reportó esta vulnerabilidad a CISA. Recomendaciones generales Como medida de seguridad general, Siemens recomienda encarecidamente proteger el acceso a la red de los dispositivos con mecanismos apropiados. Para operar los dispositivos en un entorno de TI protegido, Siemens recomienda configurar el entorno de acuerdo con las pautas operativas de Siemens para Seguridad Industrial (Descargar: https://www.siemens.com/cert/operational-guidelines-industrial-security), y seguir las recomendaciones en los manuales del producto. Se puede encontrar información adicional sobre Seguridad Industrial de Siemens en: https://www.siemens.com/industrialsecurity Recursos adicionales Para más consultas sobre vulnerabilidades de seguridad en productos y soluciones de Siemens, comuníquese con Siemens ProductCERT: https://www.siemens.com/cert/advisories Términos de uso El uso de los avisos de seguridad de Siemens está sujeto a los términos y condiciones listados en: https://www.siemens.com/productcert/terms-of-use. Aviso legal y términos de uso Este producto se proporciona sujeto a esta Notificación (https://www.cisa.gov/notification) y a esta política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Prácticas recomendadas CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Minimizar la exposición de la red para todos los dispositivos y/o sistemas de control, y asegurarse de que no sean accesibles desde Internet. Ubicar las redes del sistema de control y dispositivos remotos detrás de cortafuegos y aislarlos de las redes empresariales. Cuando se requiera acceso remoto, utilizar métodos más seguros, como Redes Privadas Virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconocer que la VPN es tan segura como sus dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección para prácticas recomendadas de seguridad de sistemas de control en la página web de ICS en cisa.gov. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para lectura y descarga, incluyendo Mejorando la Ciberseguridad de los Sistemas de Control Industrial con Estrategias de Defensa en Profundidad. CISA alienta a las organizaciones a implementar estrategias de ciberseguridad recomendadas para una defensa proactiva de los activos de ICS. Orientación adicional de mitigación y prácticas recomendadas están disponibles públicamente en la página web de ICS en cisa.gov en el documento de información técnica, ICS-TIP-12-146-01B–Estrategias de Detección y Mitigación de Intrusiones Cibernéticas Dirigidas. Las organizaciones que observen actividades maliciosas sospechosas deben seguir los procedimientos internos establecidos y reportar hallazgos a CISA para su seguimiento y correlación con otros incidentes. Descargo de responsabilidad sobre la conversión de avisos Este ICSA es una republicación verbal de Siemens ProductCERT SSA-814963 a partir de una conversión directa del aviso del Marco Común de Avisos de Seguridad (CSAF) del proveedor. Este es republicado en el sitio web de CISA como un medio para aumentar la visibilidad y se proporciona tal cual con fines informativos únicamente. CISA no es responsable por la precisión editorial o técnica de los avisos republicados y no ofrece garantías de ningún tipo respecto a la información contenida en este aviso. Además, CISA no respalda ningún producto o servicio comercial. Comuníquese directamente con Siemens ProductCERT para cualquier pregunta sobre este aviso. Historial de revisiones Fecha de lanzamiento inicial: 2026-07-14 Resumen de la revisión de fecha 2026-07-14 1 Fecha de publicación 2026-07-28 2 República inicial de CISA del aviso de Siemens ProductCERT SSA-814963 Aviso legal y términos de uso