TroutTrout
Back to Blog
OT SecurityICS AdvisoriesSegmentationRemote Access

El firewall en el rack OT también es solo software: Siemens RUGGEDCOM APE1808 (ICSA-26-225-06)

Trout Team5 min read

La versión corta

El aviso ICSA-26-225-06 de CISA enumera dos vulnerabilidades de FortiOS, CVE-2026-23573 y CVE-2026-59839, en la plataforma Siemens RUGGEDCOM APE1808, la plataforma reforzada que ejecuta un firewall dentro de la planta en los sectores de Critical Manufacturing, Energy y Transportation Systems. Los tipos de fallo son cross-site scripting y path traversal en la superficie de gestión de FortiOS, con una puntuación base CVSS v3 combinada de 6,1. Siemens lo republica desde su propio aviso, SSA-127084, porque el APE1808 aloja FortiOS.

Lo que merece atención no es que esta puntuación concreta sea alta. No lo es. Lo relevante es dónde reside el fallo: en el propio dispositivo de seguridad, el equipo que muchos equipos OT tratan como lo que mantiene todo lo demás a salvo.

Qué dice el aviso

Directamente del aviso:

  • Producto: Siemens RUGGEDCOM APE1808, una plataforma reforzada de alojamiento de aplicaciones que ejecuta FortiOS; todas las versiones listadas están afectadas.
  • Los fallos: CVE-2026-23573 y CVE-2026-59839, cross-site scripting y path traversal en FortiOS, heredados por el APE1808 porque aloja FortiOS.
  • Gravedad: CVSS v3 6,1.
  • Sectores y alcance: Critical Manufacturing, Energy y Transportation Systems, desplegado en todo el mundo.
  • Remediación: Siemens remite a los usuarios al aviso de Fortinet para obtener soluciones alternativas y mitigaciones, a contactar con el soporte al cliente y a proteger el acceso de red al dispositivo conforme a sus directrices de seguridad industrial.

No se ha reportado explotación activa. Se trata de un aviso de defensa en profundidad, no de una emergencia.

Por qué esto sigue ocurriendo

El firewall en un rack OT es un ordenador. El RUGGEDCOM APE1808 existe precisamente para serlo: un equipo reforzado que aloja software de seguridad como un FortiGate cerca del equipamiento que protege. Es un diseño sólido. También implica que el dispositivo lleva una pila de software completa, una interfaz de gestión web y las mismas clases de fallo que cualquier otro software, entre ellas cross-site scripting y path traversal.

El modo de fallo no es el firewall. Es tratar el firewall como un muro en lugar de como un dispositivo. Cuando un único dispositivo es el único punto de aplicación de políticas para todo un segmento, un fallo en el plano de gestión de ese dispositivo es un fallo en la postura de seguridad completa del segmento. El equipo que debía contener una brecha se convierte en un punto único a través del cual se puede propagar.

Qué se explota realmente

Cross-site scripting y path traversal son fallos del plano de gestión. Requieren que alguien o algo alcance la interfaz web de FortiOS y, en el caso del XSS, a menudo que un operador sea inducido a cargar contenido manipulado. El path traversal puede exponer archivos fuera del directorio previsto. Ninguno de los dos es un titular de acceso remoto como root, y precisamente por eso la pregunta útil aquí es diferente.

La pregunta no es si este CVSS 6,1 concreto va a arruinar la semana. Es cuánto depende de ese único dispositivo y qué ocurre con todo lo que hay detrás si su plano de gestión se ve comprometido o simplemente es accesible por más partes de la red de las que debería.

El control que realmente lo acota

Dos medidas reducen esta clase de riesgo, y se potencian mutuamente.

Primero, mantener el plano de gestión pequeño y accesible únicamente a través de un punto de aplicación de políticas. La interfaz de gestión de FortiOS no debería responder a hosts arbitrarios. El Access Gate intermedia el acceso a las superficies de gestión para que cada sesión esté vinculada a una identidad, acotada y registrada, lo que reduce la superficie de ataque alcanzable del propio dispositivo.

Segundo, no convertir el firewall en lo único que se interpone entre un atacante y los activos. Dado que el Access Gate es cómputo en el cable, un punto de aplicación de políticas sin agente situado frente a cada activo, aplica identidad y mínimo privilegio por dispositivo, junto al equipamiento, de modo que un fallo en un equipo perimetral no entrega el segmento que hay detrás. El firewall perimetral permanece; simplemente deja de ser el único punto de confianza. Si se ejecuta un FortiGate en el camino, la guía de integración de FortiGate muestra cómo el Access Gate se sitúa junto a él, y el razonamiento se desarrolla en OT network security.

Por dónde empezar esta semana

  1. Inventariar todos los RUGGEDCOM APE1808 y anotar la versión de FortiOS que ejecuta cada uno.
  2. Seguir el aviso de Fortinet para obtener soluciones alternativas y actualizaciones, dentro del proceso de cambio habitual.
  3. Confirmar que la interfaz de gestión de FortiOS no es ampliamente accesible y restringirla a una ruta vinculada a identidad y registrada.
  4. Comprobar para qué activos es cada dispositivo el único punto de aplicación de políticas y añadir aplicación por activo para los más críticos, de modo que ningún equipo único sea todo el perímetro.
  5. Aplicar el mismo razonamiento a todos los dispositivos de seguridad del entorno. Un firewall también es software, y el software tiene avisos.

ICSA-26-225-06 es un aviso discreto con una lección clara. El dispositivo en el que se confía para proteger el segmento es en sí mismo un dispositivo, así que hay que proteger el acceso a él y asegurarse de que no sea lo único que protege nada.

FAQ

Frequently Asked Questions

What is CISA advisory ICSA-26-225-06?
It is an ICS advisory CISA published for the Siemens RUGGEDCOM APE1808, republished from Siemens ProductCERT advisory SSA-127084. It carries two FortiOS vulnerabilities, CVE-2026-23573 and CVE-2026-59839, onto the RUGGEDCOM APE1808 because that platform runs FortiOS. The combined CVSS v3 base score is 6.1, and the flaw types are cross-site scripting and path traversal.
What is the Siemens RUGGEDCOM APE1808?
It is a ruggedized application hosting platform Siemens sells for harsh industrial environments, designed to run third-party security software such as a Fortinet FortiGate firewall inside the OT network. Because it hosts FortiOS, FortiOS vulnerabilities apply to it, which is why Siemens republishes the relevant Fortinet advisories against the affected RUGGEDCOM versions.
Which versions are affected and how do I fix them?
Per the advisory, all versions of the RUGGEDCOM APE1808 are listed as affected by CVE-2026-23573 and CVE-2026-59839. Siemens directs users to follow the Fortinet advisory for FortiOS workarounds and mitigations and to contact customer support, and recommends protecting network access to the device per its industrial security guidelines. Check your build against the advisory.
How do I reduce the risk from a firewall's own management vulnerabilities?
Keep the management plane off broad reachability and put an enforcement point in front of it. Cross-site scripting and path traversal in a web management interface need a reachable interface and, often, an operator to reach it. Restrict who and what can open a session to the appliance's management, make every session identity-bound and recorded, and do not treat the firewall as the only thing standing between an attacker and the assets behind it.
Does this mean firewalls are not worth deploying in OT?
No. It means a firewall is software running on a device, and like any device it has its own vulnerabilities, so it should not be the single point of trust for a whole segment. The durable pattern is defense in depth: keep the perimeter firewall, but also enforce identity and least privilege per asset, so a flaw in one box does not hand an attacker everything behind it.