Danfoss, Copeland y Trane abordan vulnerabilidades en controladores

Traducción automática del original en inglés Leer el original

Nuevos firmware y guías de actualización cubren fallos de autenticación, inyección de comandos y denegación de servicio.

Danfoss, Copeland y Trane abordan vulnerabilidades en controladores

Danfoss, Copeland y Trane han publicado o recomendado actualizaciones de software para abordar vulnerabilidades de ciberseguridad en controladores utilizados para la gestión de sistemas de refrigeración y climatización. Las vulnerabilidades, identificadas por Claroty Team82 en proyectos de investigación independientes, afectan a las plataformas Danfoss AK-SM 800A, Copeland XWEB Pro y Trane Tracer SC+, e incluyen problemas de omisión de autenticación, inyección de comandos, denegación de servicio y divulgación de información.

En el Danfoss AK-SM 800A, un gestor de sistemas centralizado utilizado para coordinar controladores de refrigeración, Team82 identificó tres vulnerabilidades que afectan a la interfaz web de gestión integrada. Los investigadores también examinaron la exposición de la plataforma en Internet mediante Shodan y Censys e informaron del hallazgo de numerosas interfaces de gestión de acceso público, con un análisis de Censys que mostró 2.765 dispositivos expuestos.

CVE-2025-41450 se refiere a un mecanismo oculto de autenticación mediante un «código del día». Team82 descubrió que el controlador genera una contraseña de autenticación diaria basada en su fecha actual y reconstruyó el algoritmo utilizado para producir el código. Según los investigadores, reproducir el algoritmo podría permitir a un atacante eludir la contraseña de administrador configurada y obtener una sesión administrativa autenticada.

Una segunda vulnerabilidad de Danfoss, CVE-2025-41451, afecta a la configuración del correo electrónico SMTP. Team82 descubrió que la contraseña de autenticación del correo electrónico se incorpora a un comando del shell del sistema operativo sin saneamiento, lo que crea una vía de inyección de comandos que puede conducir a la ejecución remota de código. CVE-2025-41452 afecta a una función que permite a la aplicación web sustituir el archivo headers.conf utilizado por la instancia de Nginx expuesta externamente. Los investigadores afirmaron que un atacante autenticado podría inyectar directivas de enrutamiento y provocar un fallo del proceso sm_app, lo que causaría una denegación de servicio de la interfaz de gestión. Danfoss corrigió las tres vulnerabilidades en el firmware R4.3.1.

Por separado, Team82 identificó 23 vulnerabilidades en la plataforma de controladores de supervisión XWEB Pro de Copeland, incluidos XWEB300D PRO y XWEB500D PRO. De las 23 vulnerabilidades, los investigadores describieron 21 como de gravedad alta. Los controladores XWEB Pro proporcionan una gestión centralizada de los equipos de refrigeración y se comunican con los controladores de campo a través de una red serie RS485, normalmente mediante Modbus.

CVE-2026-25085 es una omisión de autenticación que afecta al middleware basado en Lua de XWEB Pro. Cuando se proporciona un modo de autenticación no reconocido, la función de autenticación puede devolver una tabla vacía que Lua evalúa como «verdadera». Debido a que la lógica de enrutamiento comprueba la existencia del objeto devuelto en lugar de su contenido, Team82 descubrió que un atacante podría obtener acceso no autenticado a endpoints administrativos protegidos de la API.

Otro problema de Copeland, CVE-2026-21718, implica credenciales de administrador deterministas generadas utilizando la fecha actual, la dirección MAC del dispositivo y claves criptográficas codificadas de forma fija y almacenadas en el firmware. Team82 afirmó que el algoritmo puede reproducirse para obtener credenciales de administrador. Los investigadores también descubrieron 19 vulnerabilidades de inyección de comandos del sistema operativo en endpoints de API y CGI, donde los datos controlados por el usuario se introducían en comandos del sistema operativo sin un saneamiento adecuado. Una explotación exitosa puede dar lugar a la ejecución de código con privilegios de root.

Para demostrar las consecuencias físicas, Team82 conectó un controlador de campo XR60CX a un controlador XWEB Pro mediante una conexión serie Modbus. Los investigadores demostraron la manipulación de la temperatura mostrada por el XR60CX entre -50°C y 110°C, así como el control de componentes de refrigeración. En otra prueba, se desactivaron los ventiladores de refrigeración mientras seguía mostrándose la temperatura real medida por la sonda. Copeland corrigió las vulnerabilidades en la versión 1.13 del firmware de XWEB Pro.

La tercera investigación abarcó el controlador de climatización Tracer SC+ de Trane. Team82 identificó cinco vulnerabilidades, incluida CVE-2026-28252 en Trane Diagnostic Service, una función de acceso remoto destinada al personal autorizado de Trane. Los investigadores descubrieron que su algoritmo de autenticación de desafío-respuesta es determinista y puede calcularse sin conocer un secreto, lo que podría proporcionar acceso al shell con privilegios de root. El servicio SSH está desactivado de forma predeterminada y esta vulnerabilidad solo puede explotarse si el servicio se ha habilitado manualmente.

CVE-2026-28253 es una vulnerabilidad de denegación de servicio previa a la autenticación en el servidor de Trane que gestiona conexiones HTTP y BACnet. Team82 descubrió que el servidor no limita el tamaño de las cabeceras HTTP y puede seguir asignando memoria al recibir datos sin caracteres de nueva línea hasta que falla la asignación. CVE-2026-28254 abarca rutas de API accesibles sin autenticación que exponen información, incluidos detalles del dispositivo, dispositivos conectados, informes BACnet y recursos almacenados en caché de la interfaz gráfica de usuario.

Team82 también identificó CVE-2026-28255, relacionada con credenciales cifradas codificadas de forma fija utilizadas para los servicios remotos de Trane, y CVE-2026-28256, que abarca constantes codificadas de forma fija relevantes para la seguridad. Estas últimas incluyen claves de cifrado utilizadas para los datos de configuración, así como claves asociadas a copias de seguridad y actualizaciones de firmware. Trane recomienda actualizar los controladores Tracer SC+ a la versión v6.3, publicada el 1 de marzo de 2026, o a una versión posterior.

Claroty Team82 comunicó los hallazgos a los respectivos fabricantes como parte de procesos coordinados de divulgación. Danfoss publicó el firmware R4.3.1 para AK-SM 800A, Copeland publicó el firmware 1.13 para XWEB Pro y Trane recomienda la versión v6.3 o posterior de Tracer SC+ para abordar los problemas notificados.

Noticias relacionadas

Air Conditioning

FläktGroup equipa las UTA eQ Master con controles ISYteq 4.0

Los controles probados en fábrica y la integración BACnet buscan reducir las tareas de instalación y puesta en marcha, además de facilitar la monitorización energética.

Hoy
Digital & AI

REHVA lanza una academia europea de eLearning para profesionales de climatización

Los primeros cursos abordan las funciones de edificios inteligentes y las evaluaciones del Smart Readiness Indicator, y también se prepara formación sobre EPBD IV.

6 Aug 2026
Cold Chain

Copeland negocia en exclusiva la adquisición de Dickson

La operación reforzaría la cartera de cadena de frío de Copeland con monitoreo ambiental, experiencia en cumplimiento y servicios en la nube.

29 Jul 2026
Digital & AI

Carrier adquiere 75F para ampliar la automatización de edificios en la nube

La operación conecta los controles inalámbricos y la IA de 75F con las plataformas WebCTRL, Abound y Nlyte de Carrier en diversos tipos de edificios.

28 Jul 2026
Digital & AI

El software de Carrier Transicold reduce el consumo de combustible del Vector HE 19 hasta en un 19%

Carrier Transicold ha lanzado una actualización de software que puede reducir el consumo de combustible hasta en un 19% en las unidades de refrigeración para remolques Vector High Efficiency 19 sin reemplazo de hardware. La actualización está disponible para las unidades existentes a través de más de 800 centros de servicio de Carrier Transicold en

10 Jul 2026
Digital & AI

Copeland vincula Oversight360 con Blue Yonder para visibilidad de la cadena de frío

Copeland ha lanzado una integración entre su software de monitoreo de carga Oversight360 y Blue Yonder Network. La conexión combina los datos de ubicación del envío y condición del producto en una sola plataforma, proporcionando a proveedores, socios y operadores logísticos información diseñada para reducir el deterioro y las interrupciones durante el transporte. Oversight360 proporciona

8 Jul 2026

Lo más leído este mes

Ver todas las noticias →

Insights relacionados