Siemens ha identificado una vulnerabilidad crítica en su componente IAM Client (Identity and Access Management Client) que afecta a múltiples productos de su ecosistema de ingeniería y simulación. Se trata de un fallo de tipo 'unquoted search path' (ruta de búsqueda no entrecomillada) que, explotado localmente por un usuario autenticado, permite escalar privilegios dentro del sistema. Aunque la puntuación CVSS v3.1 es 6.7 (MEDIUM), el impacto potencial en entornos industriales es considerable, ya que estos productos se despliegan en sectores críticos como el químico, la fabricación avanzada y la energía. Esta vulnerabilidad, registrada como CVE-2025-40945, reside en el SDK del IAM Client. Al no entrecomillar correctamente las rutas en el proceso de búsqueda de bibliotecas, un atacante con acceso local puede colocar un ejecutable malicioso en una ruta que el sistema recorrerá antes que la legítima, logrando así ejecutar código con mayores privilegios. Por ejemplo, si una aplicación busca un archivo en una ruta como C:\Archivos de programa\MiApp\bin, el sistema primero buscará en C:\Archivos (considerando el espacio como delimitador) y luego en C:\Archivos de programa\MiApp\bin, permitiendo que un ejecutable malicioso en C:\Archivos sea lanzado con los permisos de la aplicación. Esto es especialmente peligroso en estaciones de trabajo donde ingenieros y operarios tienen sesiones iniciadas con credenciales de alto nivel.
Los productos afectados incluyen versiones de COMOS, Designcenter NX, Simcenter 3D, Simcenter Femap, Simcenter Nastran, Simcenter STAR-CCM+, Solid Edge, Teamcenter Visualization, Tecnomatix Plant Simulation y Tecnomatix Process Simulate, entre otros. Cada producto tiene una versión específica a partir de la cual se corrige el fallo; por ejemplo, COMOS V10.6.1, Solid Edge SE2025 Update 13, Teamcenter Visualization V2412.0012, etc. Siemens ha publicado actualizaciones para la mayoría de ellos y recomienda aplicarlas inmediatamente. Para aquellos productos que aún no tienen parche, se sugieren medidas compensatorias como limitar el acceso local, deshabilitar cuentas innecesarias y monitorear actividades sospechosas. CISA ha republicado el aviso y recomienda minimizar la exposición de los sistemas de control a la red, utilizar firewalls y segmentar las redes OT de las corporativas.
Más allá de la solución técnica, esta vulnerabilidad subraya la importancia de la ciberseguridad en el software industrial, especialmente cuando se utilizan componentes compartidos como IAM Client. Las empresas que desarrollan software a medida deben prestar especial atención a las prácticas de codificación segura, como el correcto manejo de rutas de búsqueda y la validación de entradas. En Q2BSTUDIO, como empresa de desarrollo de software y tecnología, entendemos que la seguridad no es un añadido, sino un pilar fundamental en cualquier proyecto, ya sea una aplicación a medida, un sistema de inteligencia artificial o una plataforma en la nube. Por ejemplo, al diseñar una solución cloud en AWS o Azure, es crucial configurar correctamente los permisos y las rutas de ejecución para evitar vectores de ataque similares. Asimismo, en el ámbito de la inteligencia artificial y los agentes IA, la integridad del software base determina la fiabilidad de los resultados. La ciberseguridad debe integrarse desde la fase de diseño, con pruebas de penetración y auditorías periódicas.
El incidente también pone de relieve la necesidad de proteger los sistemas de Business Intelligence. Una escalada de privilegios podría dar acceso a paneles de Power BI o a bases de datos que contienen información sensible de la empresa, comprometiendo la toma de decisiones estratégicas. Por ello, recomendamos revisar la seguridad de sus entornos de BI y considerar la implementación de agentes IA que monitoricen comportamientos anómalos en tiempo real. En Q2BSTUDIO ofrecemos servicios de ciberseguridad y pentesting para evaluar y reforzar la postura de seguridad de su infraestructura, así como desarrollo de software a medida con un enfoque integral en calidad y seguridad. Además, integramos tecnologías cloud como AWS y Azure, inteligencia artificial y automatización de procesos para crear soluciones robustas y preparadas para enfrentar amenazas como la aquí descrita.
Las lecciones de esta vulnerabilidad son claras: incluso los proveedores más grandes pueden tener fallos de seguridad sutiles, y las organizaciones deben mantener un programa de actualizaciones riguroso, segmentar sus redes y colaborar con expertos en ciberseguridad para minimizar riesgos. La integración de prácticas seguras en el ciclo de vida del desarrollo de software es la mejor defensa contra amenazas como la escalada de privilegios. En un mundo donde la digitalización avanza rápidamente, la confianza en los sistemas depende de su capacidad para resistir ataques locales y remotos. Desde Q2BSTUDIO, invitamos a las empresas a evaluar su postura de seguridad y a considerar nuestras soluciones personalizadas de software, BI, IA y cloud para construir un futuro más seguro y eficiente.



