La versión corta
El aviso ICSA-26-225-06 de CISA enumera dos vulnerabilidades de FortiOS, CVE-2026-23573 y CVE-2026-59839, en la plataforma Siemens RUGGEDCOM APE1808, la plataforma reforzada que ejecuta un firewall dentro de la planta en los sectores de Critical Manufacturing, Energy y Transportation Systems. Los tipos de fallo son cross-site scripting y path traversal en la superficie de gestión de FortiOS, con una puntuación base CVSS v3 combinada de 6,1. Siemens lo republica desde su propio aviso, SSA-127084, porque el APE1808 aloja FortiOS.
Lo que merece atención no es que esta puntuación concreta sea alta. No lo es. Lo relevante es dónde reside el fallo: en el propio dispositivo de seguridad, el equipo que muchos equipos OT tratan como lo que mantiene todo lo demás a salvo.
Qué dice el aviso
Directamente del aviso:
- Producto: Siemens RUGGEDCOM APE1808, una plataforma reforzada de alojamiento de aplicaciones que ejecuta FortiOS; todas las versiones listadas están afectadas.
- Los fallos: CVE-2026-23573 y CVE-2026-59839, cross-site scripting y path traversal en FortiOS, heredados por el APE1808 porque aloja FortiOS.
- Gravedad: CVSS v3 6,1.
- Sectores y alcance: Critical Manufacturing, Energy y Transportation Systems, desplegado en todo el mundo.
- Remediación: Siemens remite a los usuarios al aviso de Fortinet para obtener soluciones alternativas y mitigaciones, a contactar con el soporte al cliente y a proteger el acceso de red al dispositivo conforme a sus directrices de seguridad industrial.
No se ha reportado explotación activa. Se trata de un aviso de defensa en profundidad, no de una emergencia.
Por qué esto sigue ocurriendo
El firewall en un rack OT es un ordenador. El RUGGEDCOM APE1808 existe precisamente para serlo: un equipo reforzado que aloja software de seguridad como un FortiGate cerca del equipamiento que protege. Es un diseño sólido. También implica que el dispositivo lleva una pila de software completa, una interfaz de gestión web y las mismas clases de fallo que cualquier otro software, entre ellas cross-site scripting y path traversal.
El modo de fallo no es el firewall. Es tratar el firewall como un muro en lugar de como un dispositivo. Cuando un único dispositivo es el único punto de aplicación de políticas para todo un segmento, un fallo en el plano de gestión de ese dispositivo es un fallo en la postura de seguridad completa del segmento. El equipo que debía contener una brecha se convierte en un punto único a través del cual se puede propagar.
Qué se explota realmente
Cross-site scripting y path traversal son fallos del plano de gestión. Requieren que alguien o algo alcance la interfaz web de FortiOS y, en el caso del XSS, a menudo que un operador sea inducido a cargar contenido manipulado. El path traversal puede exponer archivos fuera del directorio previsto. Ninguno de los dos es un titular de acceso remoto como root, y precisamente por eso la pregunta útil aquí es diferente.
La pregunta no es si este CVSS 6,1 concreto va a arruinar la semana. Es cuánto depende de ese único dispositivo y qué ocurre con todo lo que hay detrás si su plano de gestión se ve comprometido o simplemente es accesible por más partes de la red de las que debería.
El control que realmente lo acota
Dos medidas reducen esta clase de riesgo, y se potencian mutuamente.
Primero, mantener el plano de gestión pequeño y accesible únicamente a través de un punto de aplicación de políticas. La interfaz de gestión de FortiOS no debería responder a hosts arbitrarios. El Access Gate intermedia el acceso a las superficies de gestión para que cada sesión esté vinculada a una identidad, acotada y registrada, lo que reduce la superficie de ataque alcanzable del propio dispositivo.
Segundo, no convertir el firewall en lo único que se interpone entre un atacante y los activos. Dado que el Access Gate es cómputo en el cable, un punto de aplicación de políticas sin agente situado frente a cada activo, aplica identidad y mínimo privilegio por dispositivo, junto al equipamiento, de modo que un fallo en un equipo perimetral no entrega el segmento que hay detrás. El firewall perimetral permanece; simplemente deja de ser el único punto de confianza. Si se ejecuta un FortiGate en el camino, la guía de integración de FortiGate muestra cómo el Access Gate se sitúa junto a él, y el razonamiento se desarrolla en OT network security.
Por dónde empezar esta semana
- Inventariar todos los RUGGEDCOM APE1808 y anotar la versión de FortiOS que ejecuta cada uno.
- Seguir el aviso de Fortinet para obtener soluciones alternativas y actualizaciones, dentro del proceso de cambio habitual.
- Confirmar que la interfaz de gestión de FortiOS no es ampliamente accesible y restringirla a una ruta vinculada a identidad y registrada.
- Comprobar para qué activos es cada dispositivo el único punto de aplicación de políticas y añadir aplicación por activo para los más críticos, de modo que ningún equipo único sea todo el perímetro.
- Aplicar el mismo razonamiento a todos los dispositivos de seguridad del entorno. Un firewall también es software, y el software tiene avisos.
ICSA-26-225-06 es un aviso discreto con una lección clara. El dispositivo en el que se confía para proteger el segmento es en sí mismo un dispositivo, así que hay que proteger el acceso a él y asegurarse de que no sea lo único que protege nada.