El INCIBE (Instituto Nacional de Ciberseguridad, el organismo público encargado de proteger el ciberespacio español), en coordinacion con la agencia de ciberseguridad estadounidense CISA, ha publicado este miércoles una alerta temprana sobre seis vulnerabilidades en productos de automatización industrial de Rockwell Automation. Cinco de ellas han sido calificadas como de severidad alta, pudiendo permitir la suplantación de usuarios autorizados, la ejecución de código arbitrario o condiciones de denegación de servicio (DoS).
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE, en coordinación con CISA, ha reportado seis vulnerabilidades en productos de Rockwell Automation que afectan a sistemas de control industrial.
- ¿Cuándo y dónde? La alerta fue emitida el 22 de julio de 2026 por el INCIBE, con base en la notificación conjunta con la agencia estadounidense CISA.
- ¿Qué resultado? Cinco vulnerabilidades de severidad alta y una de severidad media; se han publicado parches y medidas de mitigación para todos los productos afectados.
Vulnerabilidades de alta severidad en sistemas industriales de Rockwell Automation
Los fallos identificados afectan a tres líneas de producto ampliamente utilizadas en entornos de fabricación y control de procesos: FactoryTalk Services Platform (FTSP), los módulos de E/S 1718/1719 Ex I/O y 1734 POINT I/O, así como el software de ingeniería Studio 5000 Logix Designer. La explotación de estas brechas podría comprometer la integridad y la disponibilidad de las infraestructuras críticas que dependen de estos sistemas.
Las cinco vulnerabilidades de gravedad alta son:
CVE-2026-10714, en FactoryTalk Services Platform, permite a un atacante con pocos privilegios saltarse la validación de tokens JWT durante la autenticación mediante Okta y, de este modo, suplantar a cualquier usuario autorizado del servidor. CVE-2026-9140 y CVE-2026-10573 afectan a los módulos de E/S 1718/1719 y 1734 POINT I/O, respectivamente; ambas pueden ser utilizadas por un atacante remoto para provocar una denegación de servicio (DoS) mediante tormentas de tráfico UDP o mensajes CIP especialmente diseñados, obligando a reiniciar el dispositivo para recuperar la operatividad.
Por su parte, CVE-2026-9127 y CVE-2026-9128 residen en Studio 5000 Logix Designer y permiten a un usuario autenticado modificar las rutas de herramientas externas o aprovechar rutas de búsqueda no entrecomilladas para ejecutar código malicioso con los mismos privilegios de la aplicación. La sexta vulnerabilidad, CVE-2026-9108, es de severidad media y también se localiza en Studio 5000, aunque su detalle concreto puede consultarse en las referencias técnicas del aviso.
Parches y medidas de mitigación ya disponibles
Rockwell Automation ha publicado actualizaciones y guías de mitigación para cada uno de los productos afectados. Para FactoryTalk Services Platform se debe aplicar el parche RAID 1158263 o el February 2026 Patch Roll-up. Los módulos de E/S 1718/1719 requieren la migración a la versión 3.012 o posterior, mientras que los módulos 1734 POINT I/O deben ser sustituidos por el modelo 5034-OB8.
En el caso de Studio 5000 Logix Designer, las correcciones varían según el CVE y la versión instalada: para CVE-2026-9108 se recomienda actualizar a las versiones 37.00, 36.01, 35.02, 34.04, 33.04 o 32.05; para CVE-2026-9127, a las 36.00, 35.01, 34.02, 33.02 y 32.05; y para CVE-2026-9128, a las 36.00, 35.01, 34.03, 33.03 y 32.05. El INCIBE ha reiterado la recomendación de aplicar estas actualizaciones con la máxima celeridad, especialmente en aquellos entornos industriales donde la disponibilidad y la integridad de los datos son críticas.
El panorama de la ciberseguridad industrial
La alerta emitida por el INCIBE en colaboración con CISA se inscribe en un contexto de crecimiento acelerado de las amenazas contra los sistemas de control industrial (ICS, por sus siglas en inglés). Según los datos del propio INCIBE, los incidentes registrados en este tipo de infraestructuras aumentaron un 35 % en 2025 con respecto al año anterior, superando los 12.000 casos gestionados por el CERT de seguridad industrial. Esta tendencia refleja el interés creciente de actores maliciosos por explotar vulnerabilidades en dispositivos que, en muchos casos, fueron diseñados sin contemplar un modelo de ciberseguridad robusto.
Las cooperaciones internacionales como la que materializa esta alerta conjunta entre el INCIBE y CISA resultan esenciales para acelerar la detección y la respuesta ante estas fallas. Rockwell Automation, como fabricante, ha mostrado capacidad de reacción al proporcionar parches en un plazo razonable, pero la responsabilidad última recae en los operadores de planta y en los equipos de seguridad, que deben priorizar la actualización de estos sistemas en sus planes de mantenimiento. La alerta permanece activa y el INCIBE no descarta que aparezcan nuevas campañas de explotación dirigidas a cualquiera de las brechas ahora divulgadas.
Los incidentes en sistemas de control industrial crecieron un 35 % en 2025, y más de 12.000 casos fueron gestionados por el INCIBE, según su balance anual.

