El INCIBE (Instituto Nacional de Ciberseguridad, el organismo que gestiona la ciberseguridad en España) ha publicado este viernes 28 de agosto un aviso de seguridad tras confirmarse dos vulnerabilidades críticas en ASE2000 V2, el sistema de control de subestaciones eléctricas de Applied Systems Engineering.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha emitido el aviso INCIBE-2026-589 sobre dos vulnerabilidades críticas en ASE2000 V2.
- ¿Qué versiones afectan? Las versiones 2.25 a 2.37, con riesgo de lectura o modificación de comunicaciones protegidas.
- ¿Qué deben hacer los operadores? Actualizar a la versión 2.38, publicada por ASE/Kalkitech para corregir ambos fallos.
Dos vulnerabilidades críticas en el sistema de control de subestaciones
El documento, identificado como INCIBE-2026-589, afecta a las versiones 2.25 a 2.37 de ASE2000, una herramienta utilizada en infraestructuras críticas de los sectores energético, químico y de aguas. Según el aviso oficial, los fallos fueron reportados por el investigador Enoch Wang y podrían permitir a un atacante leer o modificar comunicaciones protegidas, además de leer o escribir archivos locales arbitrarios y provocar que la aplicación emita solicitudes de red salientes.
La primera de ellas, CVE-2026-18717, se debe a una validación incorrecta del certificado de cliente TLS (Transport Layer Security) en el protocolo de comunicación IEC 60870-5-104. Un atacante podría completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas. La segunda, CVE-2018-1285, está vinculada a versiones antiguas de Apache log4net que no deshabilitan entidades externas XML, lo que abre la puerta a ataques XXE si se aceptan archivos de configuración controlados por el atacante.
La actualización 2.38 y la respuesta del fabricante
La solución indicada por INCIBE pasa por la actualizción a la versión 2.38, ya publicada por ASE/Kalkitech. Este parche corrige ambas vulnerabilidades, actualiza la biblioteca log4net a la versión 3.3.1.0 y revisa la lógica de validación del certificado de cliente para garantizar un tratamiento adecuado de las condiciones de error del certificado.
El aviso, incluido en el repositorio oficial de INCIBE y referenciado como ICSA-26-239-04, recomienda a los operadores de infraestructuras críticas aplicar la actualización de forma prioritaria. El sistema ASE2000 se emplea como banco de pruebas de comunicaciones en subestaciones eléctricas, por lo que una explotación de estos fallos podría tener impacto directo en la disponibilidad y confidencialidad de los sistemas de control industrial. El aviso no confirma explotación activa por el momento, pero mantiene la severidad crítica de ambas vulnerabilidades. El comunicado puede consultarse en el portal del INCIBE-CERT.
Las dos vulnerabilidades críticas vuelven a situar al sector eléctrico en el foco de la ciberseguridad industrial y confirman la importancia de los avisos tempranos del INCIBE.
El panorama de la ciberseguridad
El incidente se enmarca en una tendencia de amenazas persistentes contra los sistemas de control industrial (ICS, por sus siglas en inglés). Los avisos SCI que publica el INCIBE-CERT se centran precisamente en componentes como los de Applied Systems Engineering, donde una validación criptográfica deficiente no es un fallo de laboratorio, sino un vector real de compromiso de infraestructuras críticas.
Los datos de actividad del organismo refuerzan este enfoque. Según los balances públicos del INCIBE, la gestión de incidentes de ciberseguridad en España supera los más de 100.000 incidentes de ciberseguridad anuales en los últimos ejercicios, con un peso creciente de los sectores industriales y de las infraestructuras críticas. La emisión de avisos tempranos como el INCIBE-2026-589 forma parte del sistema nacional de alerta que permite a los operadores aplicar parches antes de una explotación masiva.
La investigación continúa abierta en el plano técnico: el INCIBE no descarta nuevas variantes de explotación de los fallos reportados por Enoch Wang. Mientras tanto, los equipos de seguridad de las empresas eléctricas y de suministro de agua deberán verificar sus inventarios de ASE2000 V2 y aplicar la actualización 2.38 sin dilación, especialmente allí donde el sistema esté expuesto a redes con tráfico de control IEC 60870-5-104.

