Siemens ha identificat una vulnerabilitat crítica en el seu component IAM Client (Identity and Access Management Client) que afecta múltiples productes del seu ecosistema d'enginyeria i simulació. Es tracta d'un error de tipus 'unquoted search path' (ruta de cerca no entrecomillada) que, explotat localment per un usuari autenticat, permet escalar privilegis dins del sistema. Tot i que la puntuació CVSS v3.1 és 6.7 (MEDIUM), l'impacte potencial en entorns industrials és considerable, ja que aquests productes es despleguen en sectors crítics com el químic, la fabricació avançada i l'energia. Aquesta vulnerabilitat, registrada com a CVE-2025-40945, resideix al SDK de l'IAM Client. En no entrecomillar correctament les rutes al procés de cerca de biblioteques, un atacant amb accés local pot col·locar un executable maliciós en una ruta que el sistema recorrerà abans que la legítima, aconseguint així executar codi amb privilegis superiors. Per exemple, si una aplicació cerca un fitxer en una ruta com C:\Program Files\MiApp\bin, el sistema primer cercarà a C:\Program (tractant l'espai com a delimitador) i després a C:\Program Files\MiApp\bin, permetent que un executable maliciós a C:\Program sigui llançat amb els permisos de l'aplicació. Això és especialment perillós en estacions de treball on enginyers i operaris tenen sessions iniciades amb credencials d'alt nivell.
Els productes afectats inclouen versions de COMOS, Designcenter NX, Simcenter 3D, Simcenter Femap, Simcenter Nastran, Simcenter STAR-CCM+, Solid Edge, Teamcenter Visualization, Tecnomatix Plant Simulation i Tecnomatix Process Simulate, entre d'altres. Cada producte té una versió específica a partir de la qual es corregeix l'error; per exemple, COMOS V10.6.1, Solid Edge SE2025 Update 13, Teamcenter Visualization V2412.0012, etc. Siemens ha publicat actualitzacions per a la majoria i recomana aplicar-les immediatament. Per a aquells productes que encara no tenen pedaç, se suggereixen mesures compensatòries com limitar l'accés local, deshabilitar comptes innecessàries i monitoritzar activitats sospitoses. CISA ha republicat l'avís i recomana minimitzar l'exposició dels sistemes de control a la xarxa, utilitzar tallafocs i segmentar les xarxes OT de les corporatives.
Més enllà de la solució tècnica, aquesta vulnerabilitat subratlla la importància de la ciberseguretat en el programari industrial, especialment quan s'utilitzen components compartits com l'IAM Client. Les empreses que desenvolupen programari a mida han de prestar especial atenció a les pràctiques de codificació segura, com el maneig correcte de les rutes de cerca i la validació d'entrades. A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, entenem que la seguretat no és un afegit, sinó un pilar fonamental en qualsevol projecte, ja sigui una aplicació a mida, un sistema d'intel·ligència artificial o una plataforma al núvol. Per exemple, en dissenyar una solució cloud a AWS o Azure, és crucial configurar correctament els permisos i les rutes d'execució per evitar vectors d'atac similars. Així mateix, en l'àmbit de la intel·ligència artificial i els agents IA, la integritat del programari base determina la fiabilitat dels resultats. La ciberseguretat s'ha d'integrar des de la fase de disseny, amb proves de penetració i auditories periòdiques.
L'incident també posa de relleu la necessitat de protegir els sistemes de Business Intelligence. Una escalada de privilegis podria donar accés a panells de Power BI o a bases de dades que contenen informació sensible de l'empresa, comprometent la presa de decisions estratègiques. Per això, recomanem revisar la seguretat dels vostres entorns de BI i considerar la implementació d'agents IA que monitoritzin comportaments anòmals en temps real. A Q2BSTUDIO oferim serveis de ciberseguretat i pentesting per avaluar i reforçar la postura de seguretat de la vostra infraestructura, així com desenvolupament de programari a mida amb un enfocament integral en qualitat i seguretat. A més, integrem tecnologies cloud com AWS i Azure, intel·ligència artificial i automatització de processos per crear solucions robustes i preparades per afrontar amenaces com la descrita aquí.
Les lliçons d'aquesta vulnerabilitat són clares: fins i tot els proveïdors més grans poden tenir errors de seguretat subtils, i les organitzacions han de mantenir un programa d'actualitzacions rigorós, segmentar les seves xarxes i col·laborar amb experts en ciberseguretat per minimitzar riscos. La integració de pràctiques segures en el cicle de vida del desenvolupament de programari és la millor defensa contra amenaces com l'escalada de privilegis. En un món on la digitalització avança ràpidament, la confiança en els sistemes depèn de la seva capacitat per resistir atacs locals i remots. Des de Q2BSTUDIO, convidem les empreses a avaluar la seva postura de seguretat i a considerar les nostres solucions personalitzades de programari, BI, IA i cloud per construir un futur més segur i eficient.



