INCIBE-CERT alerta de vulnerabilidades IndustrialPI Pilz en el kernel de Linux de equipos de control industrial

Tres vulnerabilidades de alta severidad pueden permitir a un atacante tomar el control de dispositivos industriales. La actualización del firmware ya está disponible en el sitio web de Pilz.

El INCIBE-CERT ha publicado este miércoles 5 de agosto de 2026 un aviso de seguridad para sistemas de control industrial (SCI) en el que alerta de tres vulnerabilidades de alta severidad en el kernel de Linux que utiliza el dispositivo IndustrialPI de Pilz. Su explotación podría permitir a un atacante tomar el control total del equipo, lo que representa un riesgo crítico para entornos industriales.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso SCI urgente por tres vulnerabilidades de alta severidad en el kernel de Linux del sistema operativo de los dispositivos IndustrialPI de Pilz.
  • ¿Dónde y cuándo? La alerta se ha emitido desde las 10:23 horas de hoy, 5 de agosto de 2026, con coordinación internacional a través de CERT@VDE.
  • ¿Qué resultado? Las vulnerabilidades identificadas como CVE-2026-43284, CVE-2026-46300 y CVE-2026-31431 han sido corregidas por Pilz mediante el firmware IndustrialPI OS 15.06.2026. Se insta a actualizar de inmediato.

Detalle técnico y productos afectados

Las tres vulnerabilidades afectan al componente kernel de Linux integrado en las versiones IndustrialPI OS 10.06.2025, 23.06.2025 y 25.12.2025 que se ejecutan en los equipos IndustrialPI 4. Concretamente residen en el manejo de fragmentos de memoria compartidos en los búferes de red (skbuff), lo que abre la puerta a ataques que eluden el cifrado in situ, corrompen datos o provocan denegación de servicio.

CVE-2026-43284 permite que un paquete UDP-ESP elaborado con páginas de tubería compartidas sea descifrado directamente sobre datos que no pertenecen de manera privada al búfer, comprometiendo la confidencialidad del tráfico cifrado. CVE-2026-46300, por su parte, provoca que tras una coalescencia de paquetes se pierda el marcador de fragmento compartido, habilitando a un atacante a escribir sobre fragmentos de propiedad compartida. La tercera, CVE-2026-31431, fuerza una reversión en el algoritmo criptográfico algif_aead que lo obliga a operar fuera de lugar, incrementando la superficie de exposición y la complejidad en la protección del canal cifrado.

Publicidad

Solución y recomendaciones del INCIBE

El INCIBE-CERT, en coordinación con CERT@VDE y el fabricante Pilz, recomienda la actualización inmediata del paquete linux-image-revpi-v8 a la versión 6.12.91-revpi0-rpi-v8 o superior. Esta corrección forma parte del nuevo firmware IndustrialPI OS 15.06.2026, disponible en el sitio web oficial de Pilz. La actualización corrige los tres fallos y restaura la invariante de fragmentos compartidos que los atacantes podrían haber explotado para escalar privilegios o interrumpir procesos críticos.

CERT@VDE ha participado activamente en la divulgación y coordinación de la solución, asegurando que los responsables de infraestructuras industriales reciban el aviso de manera prioritaria. El identificador asignado al aviso es INCIBE-2026-533.

Una corrección rápida es esencial en entornos OT, donde un dispositivo no parcheado puede convertirse en la puerta de entrada a toda la red de control.

Desde el INCIBE-CERT recuerdan que los sistemas de control industrial constituyen un vector de ataque cada vez más codiciado por actores estatales y grupos de cibercrimen, por lo que la aplicación de parches debe realizarse sin demora, siguiendo los procedimientos de seguridad propios de cada operador.

El Contexto Operativo

Las alertas de seguridad en el ámbito industrial han experimentado un crecimiento sostenido en los últimos ejercicios. Según los datos del INCIBE, durante 2025 se publicaron más de 1.500 avisos específicos para sistemas de control industrial y tecnologías de operación, lo que supone un incremento del 22% respecto al año anterior. La colaboración con socios internacionales como CERT@VDE permite acelerar la identificación y solución de vulnerabilidades antes de que sean explotadas de forma masiva.

El caso de IndustrialPI de Pilz ilustra la importancia de los mecanismos de alerta temprana con los que cuenta la red nacional de respuesta a incidentes. El fabricante ha respondido con un parche oficial en un plazo menor a tres meses desde la detección inicial, demostrando un nivel de madurez adecuado en la gestión de la ciberseguridad del producto. La investigación sigue abierta para verificar que no existan vectores de ataque adicionales, aunque hasta la fecha no se han reportado explotaciones activas de estas vulnerabilidades.