Avisos de seguridad ICS Leídos para la planta, no para la cola de parches.
Los boletines ICSA de CISA, analizados para operadores
CISA publica avisos ICS casi todas las semanas, y casi ninguno llega con una corrección que se pueda desplegar este trimestre. Este es el archivo de los que hemos desmontado, y qué contiene un fallo que no se puede parchear.
Última actualización:
Un aviso ICS es la notificación pública de CISA de que se ha encontrado una vulnerabilidad en un equipo industrial: un PLC, una HMI, un servidor SCADA, una herramienta de ingeniería. Lleva un identificador ICSA, los productos y versiones afectados, una puntuación CVSS y la acción recomendada por el fabricante. Lo que nadie escribe es la distancia entre ese documento y una planta realmente más segura. El equipamiento industrial se parchea en ventanas de mantenimiento que se miden en trimestres, a veces en años, y una parte no recibirá corrección jamás. Así que la pregunta operativa casi nunca es cuándo parcheamos. Es qué impide que alguien alcance este equipo mientras tanto.
Avisos que hemos analizado
Cada análisis parte de un boletín de CISA y responde a las mismas tres preguntas: qué permite realmente el fallo, si el equipo es alcanzable en una red de planta normal, y qué lo contiene mientras la corrección del fabricante no está disponible para usted.
- 20 ago 2026ICSA-26-232-01Credentials Sitting in Memory: Johnson Controls Simplex Incident Manager (ICSA-26-232-01)CISA published ICSA-26-232-01 on August 20, 2026: Johnson Controls Simplex Incident Manager keeps passwords and authentication tokens in cleartext in system memory. It scores 5.8 and is not remotely exploitable, which is exactly why it is worth reading carefully. Credential harvesting is never step one of an intrusion, it is step two.Leer el análisis
- 13 ago 2026ICSA-26-225-01The SCADA You Cannot Patch on Tuesday: AVEVA Enterprise SCADA (ICSA-26-225-01)CISA's ICSA-26-225-01 flags a CVSS 7.1 deserialization-to-code-execution flaw in AVEVA Enterprise SCADA and its HMI. The attacker still needs to reach the service to send the payload. That reach is the part you control.Leer el análisis
- 13 ago 2026ICSA-26-225-02A CVSS 10 on the Box That Faces the Internet: Haiwell IoT Cloud HMI Gateway (ICSA-26-225-02)CISA's ICSA-26-225-02 flags a CVSS 10 OS command injection in the Haiwell IoT Cloud HMI Gateway that runs commands as root. The gateway's whole job is to be reachable. That is exactly the problem, and the fix is to control the reach.Leer el análisis
- 13 ago 2026ICSA-26-225-06The Firewall in the OT Rack Is Also Just Software: Siemens RUGGEDCOM APE1808 (ICSA-26-225-06)CISA's ICSA-26-225-06 carries FortiOS flaws onto the Siemens RUGGEDCOM APE1808, the ruggedized box that runs a firewall inside the plant. The security appliance has its own CVEs. That is the argument for defense in depth, not against firewalls.Leer el análisis
- 12 ago 2026ICSA-26-204-01The Access-Control System That Needs Access Control: Johnson Controls C-CURE 9000 (ICSA-26-204-01)CISA's ICSA-26-204-01 flags a CVSS 9.6 remote-code-execution path in Johnson Controls C-CURE 9000 and victor, the servers that run building access control and video. An attacker with network access is the whole precondition. That is the part you control.Leer el análisis
- 7 ago 2026ICSA-26-218-01ABB Ability Zenon's Bundled MongoDB Flaws: What ICSA-26-218-01 Teaches OT TeamsCISA's ICSA-26-218-01 lists 13 MongoDB CVEs inside ABB Ability Zenon's IIoT services, several reachable without credentials. None of them are in the SCADA logic. They sit in a component you don't get to patch on your own schedule, which changes how you should respond.Leer el análisis
Qué le dice un número ICSA antes de abrirlo
El identificador está estructurado, así que se puede triar un flujo de avisos sin leer cada boletín entero.
| Segmento | Qué es | Por qué importa |
|---|---|---|
| ICSA | La categoría del aviso | ICSA es un aviso estándar sobre sistemas de control industrial. ICSMA cubre dispositivos médicos. Un ICS-ALERT es más rápido y menos completo: se usa cuando algo ya se está explotando. |
| 26 | El año | Dos dígitos. ICSA-26-225-01 se publicó en 2026. |
| 225 | El día del año | El día 225 cae a mediados de agosto. Por eso los números llegan en racimos: CISA publica por lotes, casi siempre martes y jueves. |
| 01 | El orden dentro del día | ICSA-26-225-01 y ICSA-26-225-06 salieron juntos. Un número de orden alto indica un día cargado, no un fallo más grave. |
La gravedad está en la puntuación CVSS dentro del boletín, nunca en el identificador. Desde fuera, un CVSS 9,8 y un CVSS 4,3 son idénticos.
Cinco preguntas que deciden si un aviso es urgente para usted
La mayoría de los avisos que llegan a un operador no son urgentes y unos pocos sí lo son. Estas preguntas los separan más rápido que la puntuación CVSS.
01¿Usa realmente la versión afectada?
Los fabricantes enumeran el firmware afectado con precisión, y los operadores rara vez tienen un inventario lo bastante preciso para responder. Si comprobarlo lleva más de un día, ese hueco de inventario es el hallazgo real, no el aviso.
02¿Es alcanzable el equipo desde algún sitio donde pueda haber una persona?
Un fallo en una HMI que solo responde dentro de una celda aislada es un problema distinto del mismo fallo en una HMI a la que un proveedor se conecta en remoto. Lo que hace urgente un boletín es la alcanzabilidad, no la gravedad.
03¿La explotación necesita credenciales, y quién las tiene?
Muchos avisos ICS requieren una sesión autenticada. La pregunta pasa a ser quién tiene cuentas en ese equipo, y la lista suele ser más larga de lo que nadie espera, con un inicio de sesión compartido de integrador incluido.
04¿Hay una corrección que pueda desplegar de verdad?
Un parche que exige reiniciar un controlador en un proceso continuo no está disponible para usted este trimestre. Trátelo como ausente y planifique el control compensatorio en lugar de esperar.
05Si se explotara, ¿se enteraría?
Para la mayoría de los parques OT la respuesta honesta es no. Es esa respuesta, y no el aviso, la que debería guiar la próxima conversación de presupuesto.
Contener un fallo en un equipo que no se puede parchear
Cuando la corrección está a meses de distancia o no llegará nunca, lo que queda es cambiar quién puede alcanzar el equipo y qué se le permite hacer al llegar. Aplicar las reglas delante de un activo no exige tocarlo.
- Ponga una verificación de identidad delante del equipo, de modo que alcanzarlo requiera una sesión autenticada con MFA aunque el propio equipo no admita ninguna de las dos cosas.
- Restrinja el protocolo, no el puerto. Estos avisos se explotan casi siempre a través de un protocolo legítimo que hace algo que un operador normal nunca hace: visible en la capa de aplicación e invisible para el firewall.
- Limite cada sesión remota a un activo, una tarea y una ventana de tiempo, para que un portátil de proveedor comprometido alcance una máquina y no una subred.
- Grabe las sesiones. Si el fallo se explota por una vía autorizada, la reproducción será la única prueba que exista después.
- Segmente a nivel de activo y no de nivel jerárquico, para que el radio de acción de un controlador sin parchear se detenga en ese controlador.
Preguntas sobre los avisos
Avisos analizados aquí en profundidad, de los varios cientos que CISA publica cada año.
Es un boletín público de la Cybersecurity and Infrastructure Security Agency de Estados Unidos que describe una vulnerabilidad en equipos de control industrial. Nombra al fabricante y las versiones afectadas, da una puntuación CVSS, describe el escenario de ataque, indica los sectores de infraestructura crítica afectados y recoge las mitigaciones recomendadas por el fabricante. Los avisos llevan un identificador ICSA, por ejemplo ICSA-26-225-01, y se publican por lotes casi todas las semanas.
Casi todas las semanas, normalmente por lotes los martes y jueves, hasta varios cientos al año. Esa publicación por lotes explica los racimos de números: ICSA-26-225-01 a ICSA-26-225-06 salieron todos el mismo día. Un día cargado no dice nada sobre la gravedad de un boletín concreto.
No, y encajan uno dentro de otro. Un CVE es el identificador de una vulnerabilidad concreta, asignado de forma centralizada. Un aviso ICS es la redacción de CISA dirigida a operadores: suele cubrir varios CVE de un mismo producto, añade el contexto industrial que le falta a una ficha CVE en bruto y nombra los sectores afectados. Un mismo número ICSA lleva a menudo tres o cuatro CVE.
Dé por supuesto que ese es el caso normal y no la excepción, y cambie la alcanzabilidad del equipo en lugar de su firmware. Ponga delante un punto de control autenticado y consciente del protocolo, de modo que llegar al fallo exija una identidad que usted controla; restrinja qué comandos del protocolo pasan; acote y grabe cada sesión remota; y segmente para que un controlador sin parchear no se convierta en una vía hacia otra cosa. Nada de eso depende de que el fabricante entregue algo.
No por sí sola. CVSS puntúa el fallo, no su planta. Un CVSS 9,8 en un equipo situado detrás de un proxy autenticado, sin ruta desde ningún sitio donde pueda haber una persona, supone menos riesgo operativo que un CVSS 6,5 en una HMI a la que un proveedor se conecta con una credencial compartida. La urgencia la deciden la alcanzabilidad y quién tiene las credenciales; la puntuación solo fija el techo.