Siemens Opcenter X
CYBERSECURITY ANÁLISIS DESTACADO

Siemens Opcenter X

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

4 min de lectura

Las versiones anteriores de Siemens Opcenter X, anteriores a la V2604, contienen una vulnerabilidad de bypass de autenticación (CVE-2026-56451). La vulnerabilidad permite a atacantes remotos no autenticados falsificar …

La versión Opcenter X anterior a la 2604 contiene una vulnerabilidad de acceso no autorizado que podría permitir a un atacante obtener acceso no autorizado completo a la aplicación. Siemens ha lanzado una nueva versión de Opcenter X y recomienda actualizar a la última versión. Las siguientes versiones de Siemens Opcenter X están afectadas: Opcenter X versión:intdot/<2604 Vulnerabilidades del proveedor CVSS versión 3.1 Siemens Siemens Opcenter X Verificación inadecuada de la firma criptográfica Sectores de infraestructura crítica Países/áreas de implementación: Globales Ubicación de la sede de la empresa: Alemania Ampliar todas las vulnerabilidades CVE-2026-56451 Las aplicaciones afectadas no validan adecuadamente el algoritmo especificado en el encabezado del JWT (Token Web). Esto podría permitir a un atacante remoto no autenticado falsificar un JWT, eludir los mecanismos de autenticación e impersonar cualquier usuario, incluido las cuentas administrativas, obteniendo potencialmente acceso no autorizado completo a la aplicación. Ver detalles de la CVE Productos afectados Siemens Opcenter X Proveedor: Siemens Versión del producto: Opcenter X < V2604 Estado del producto: conocido_afectado Remedios Actualización a la versión 2604 o posterior https://support.sw.siemens.com/product/206159703/ CWE relevante: CWE-347 Verificación inadecuada de la firma criptográfica Métricas Versión CVSS Puntuación Base Puntuación de severidad base Cadena Vector 3.1 10 CRÍTICO CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H Reconocimiento Siemens ProductCERT informó sobre esta vulnerabilidad a CISA. Recomendaciones generales Como medida de seguridad general, Siemens recomienda encarecidamente proteger el acceso a la red a los dispositivos mediante los mecanismos adecuados. Para operar los dispositivos en un entorno IT protegido, Siemens recomienda configurar el entorno de acuerdo con las pautas operativas de seguridad industrial de Siemens (descarga: https://www.siemens.com/cert/operational-guidelines-industrial-security), y seguir las recomendaciones en los manuales del producto. Se puede encontrar información adicional sobre la seguridad industrial de Siemens en: https://www.siemens.com/industrialsecurity Recursos adicionales Para consultas adicionales sobre vulnerabilidades de seguridad en los productos y soluciones de Siemens, póngase en contacto con Siemens ProductCERT: https://www.siemens.com/cert/advisories Términos de uso El uso de las Advertencias de seguridad de Siemens está sujeto a los términos y condiciones enumerados en: https://www.siemens.com/productcert/terms-of-use. Aviso legal y Términos de uso Este producto se proporciona sujeto a esta notificación (https://www.cisa.gov/notification) y esta política de privacidad y uso (https://www.cisa.gov/privacy-policy). Mejores prácticas CISA recomienda que los usuarios tomen medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Minimice la exposición de red para todos los dispositivos y/o sistemas de control, y asegúrese de que no sean accesibles desde Internet. Ubique las redes y los dispositivos remotos de control detrás de los firewalls e изолируйте их от бизнес-сетей. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como las redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que la VPN solo es tan segura como sus dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección de mejores prácticas de seguridad para sistemas de control en la página web de ICS en cisa.gov. Varios productos de CISA que detallan las mejores prácticas de ciberseguridad están disponibles para leer y descargar, incluido Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA anima a las organizaciones a implementar estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos de ICS. Se proporcionan además orientación y mejores prácticas de mitigación en la página web de ICS en cisa.gov. Las organizaciones que observen actividad maliciosa deben seguir los procedimientos internos establecidos y notificar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Exención de responsabilidad de conversión de asesoramiento Este ICSA es una republicación verbatim de Siemens ProductCERT SSA-096828 de una conversión directa del Common Security Advisory Framework (CSAF) del proveedor. Se republica en el sitio web de CISA como una medida para aumentar la visibilidad y se proporciona tal como es únicamente con fines informativos. CISA no es responsable de la precisión editorial o técnica de las advertencias republicadas y no proporciona ninguna garantía de ningún tipo con respecto a cualquier información contenida en esta advertencia. Además, CISA no respalda ningún producto o servicio comercial. Para cualquier pregunta con respecto a esta advertencia, póngase en contacto directamente con Siemens ProductCERT. Historial de revisiones Fecha de lanzamiento inicial: 2026-07-14 Fecha de revisión 2026-07-21 1 Fecha de publicación 2026-07-21 2 Publicación de CISA de Siemens ProductCERT SSA-096828