Reguladores desconcertados: Rockwell detecta un ataque a sus sistemas del que ni siquiera la CISA tenía constancia.

Reguladores desconcertados: Rockwell detecta un ataque a sus sistemas del que ni siquiera la CISA tenía constancia.

Empresa confundió el estado de una vulnerabilidad y desató pánico en el departamento de seguridad informática.

image

Una sola marca controvertida bastó para que la actualización programada de sistemas industriales pareciera una reacción a ataques reales. Rockwell Automation corrigió más de una docena de vulnerabilidades en RSLinx Classic, ControlLogix, CompactLogix, ControlFLASH, ArmorStart y varios componentes de FactoryTalk.

La vulnerabilidad que suscitó más preguntas fue CVE-2026-9637. En el encabezado del boletín de Rockwell Automation el problema se indica como una vulnerabilidad explotada conocida, pero en la descripción detallada se afirma que no hay información sobre ataques. La agencia CISA también no confirmó la explotación.

CVE-2026-9637 afecta a los controladores ControlLogix 5580, CompactLogix 5380, GuardLogix 5580 y Compact GuardLogix 5380. Un error en la comprobación de la longitud de un mensaje CIP permite provocar de forma remota una falla irrecuperable, tras la cual es necesario reiniciar el equipo con corte de alimentación. La vulnerabilidad obtuvo 8,7 puntos en CVSS 4.0 y 7,5 puntos en CVSS 3.1.

Se encontraron cuatro problemas críticos y de alta gravedad en el software de comunicaciones RSLinx Classic. Paquetes especialmente diseñados pueden provocar el cierre forzoso del servicio y detener el intercambio de datos con el equipo industrial. Para recuperarlo será necesario un reinicio, por lo que incluso un ataque breve puede interrumpir los procesos dependientes.

Otras correcciones solucionan la ejecución remota de código en FactoryTalk Historian Machine Edition y ControlFLASH, la escalada de privilegios en FactoryTalk Activation Manager y Redundancy Module Configuration Tool, así como el scripting entre sitios y la denegación de servicio del servidor web ArmorStart. Errores individuales afectaron al módulo 1756-ENBT y a componentes de terceros de los controladores Logix.

Rockwell Automation recomienda instalar las versiones corregidas de firmware y software. Para CVE-2026-9637 se lanzaron las ramas 37.011, 36.013, 35.014 y 34.015. Si no es posible actualizar el equipo rápidamente, la compañía aconseja aplicar sus reglas de seguridad industrial, limitar el acceso de red a los controladores y no exponer los dispositivos de control directamente a Internet.