Zero-day encadenado en Siemens ROX II

Artículo de Nacata Security, 23/07/2026

¿Sabías que el switch que protege tu red industrial puede ser la puerta de entrada?

Tres vulnerabilidades zero-day encadenadas abren acceso root total en switches Siemens ROX II.

Los switches industriales son el sistema nervioso de fábricas y plantas eléctricas: gestionan qué habla con qué y aíslan zonas críticas.

Creer que una red aislada protege estos dispositivos es un error muy extendido entre operadores industriales. La realidad, sin embargo, desmiente esa idea por completo.

Imagen que ilustra la mecánica de escalada de privilegios: un humanoide mecánico con terminal de acceso root en el pecho, una mano insertando una clave de licencia falsificada y comandos inyectados fluyendo hacia el núcleo del sistema.
Escalada de privilegios

Tres fallos distintos, un único camino al control total.

El primer eslabón es CVE-2025-40948, una vulnerabilidad de divulgación de archivos. El atacante aprovecha que un proceso con privilegios máximos ejecuta la herramienta de compresión xz pasándole parámetros que la convierten en un lector de archivos. Con eso puede extraer hashes de contraseñas y mapas de red sin que nadie lo note. No destruye nada todavía: solo recoge la información que necesitará después.

La llave maestra estaba escondida en el sistema de licencias.

El segundo fallo, CVE-2025-40947, vive en el mecanismo de claves de funcionalidad: licencias firmadas que activan opciones del switch. Al hacer ingeniería inversa de la librería que las procesa, los investigadores hallaron que la función de verificación inserta la firma recibida en un comando del sistema sin ningún filtro. Un atacante cuela ahí instrucciones propias y obtiene una shell con privilegios de root al instante.

CVSS 9.1: la puntuación más alta de las tres vulnerabilidades encadenadas.

El tercer fallo, CVE-2025-40949, cierra el círculo. El atacante manipula el programador de tareas del switch desde la interfaz web de gestión e inyecta comandos que se ejecutan con privilegios de root en cada ciclo programado. La persistencia se mantiene incluso tras reinicios completos del dispositivo, sin que el atacante necesite volver a conectarse.

Imagen que ilustra el patrón general: una fila de dispositivos industriales idénticos como fichas de dominó al borde de un precipicio, el primero ya cayendo y los demás a punto de seguirlo, con un panel de gestión web corrupto flotando al fondo.
Patrón de riesgo

Este patrón no es exclusivo de este switch.

Cualquier dispositivo OT con interfaz web de gestión y procesos privilegiados que acepten entrada del usuario puede sufrir una cadena similar.

La combinación de privilegios elevados, entrada sin filtrar y acceso web multiplica el riesgo exponencialmente.

Las tres vulnerabilidades reciben puntuaciones CVSS de 6.8, 7.5 y 9.1, clasificando la cadena completa como crítica según estándares internacionales.

El parche ya existe, pero aplicarlo lleva tiempo.

Siemens lanzó el firmware V2.17.1 para corregir los tres fallos. En entornos industriales, actualizar un switch requiere ventanas de mantenimiento, pruebas de compatibilidad y coordinación con procesos que no pueden interrumpirse sin planificación previa.

La defensa en profundidad nunca fue tan necesaria.

Mientras llega la actualización, los equipos de seguridad industrial deben aplicar controles compensatorios. Un firewall de nueva generación con prevención avanzada de amenazas puede bloquear los vectores conocidos mediante firmas específicas. La visibilidad continua sobre dispositivos OT permite detectar comportamientos anómalos, como nuevas tareas programadas o lecturas inusuales de archivos, antes de que el daño sea irreversible.

La colaboración entre fabricante e investigadores aceleró la corrección.

Palo Alto Networks y Siemens trabajaron juntos durante todo el proceso: los investigadores aportaron el análisis técnico y la ingeniería inversa del firmware, mientras Siemens coordinó la validación y la divulgación responsable. Ese modelo reduce la ventana de exposición para todos los operadores del mismo dispositivo en el mundo.

Imagen que ilustra la colaboración entre investigadores y fabricante: dos figuras sellando juntas las grietas de un dispositivo industrial con luz dorada, simbolizando la divulgación responsable y la corrección coordinada.
Colaboración responsable

El mayor riesgo es no saber que estás expuesto.

Muchos operadores industriales asumen que sus redes están aisladas y no monitorizan sus switches OT. Sin visibilidad, una cadena de tres fallos como esta puede operar durante semanas sin levantar ninguna alerta interna ni externa.

Actualizar el firmware es el primer paso obligatorio.

La versión V2.17.1 del firmware de ROX II corrige los tres CVE. Antes de aplicarla, conviene auditar los logs del switch en busca de accesos inusuales, tareas programadas no reconocidas o lecturas masivas de archivos del sistema. Si algo parece fuera de lugar, trátalo como un indicador de compromiso.

Un switch comprometido puede comprometer toda la planta.

Desde ese dispositivo un atacante puede moverse lateralmente, interceptar comunicaciones entre equipos críticos o lanzar ataques que paren la producción entera. La superficie de impacto va mucho más allá del propio switch.

Qué puedes hacer

  • Actualiza el firmware ROX II a la versión V2.17.1 cuanto antes.
  • Audita tareas programadas y logs del switch en busca de anomalías.
  • Aplica segmentación de red y monitorización activa en dispositivos OT.

¿Sabes exactamente qué procesos privilegiados están corriendo ahora mismo en tu red industrial?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Técnica

Explicaciones a fondo de cómo funcionan las técnicas de ataque y defensa en ciberseguridad: desde métodos de intrusión hasta análisis de malware.

Contenido didáctico y de análisis, útil para entender el “cómo” más allá de la noticia del momento.



RATING


8.3



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.