Vulnerabilidad de severidad alta en switches industriales Moxa TN-4500B expone entornos ferroviarios a denegación de servicio sin autenticación (CVE-2026-15579)

El fabricante Moxa y el Centro de Respuesta a Incidentes de Seguridad de INCIBE (INCIBE-CERT) han alertado sobre una vulnerabilidad de severidad alta catalogada como CVE-2026-15579 (puntuación CVSS v4.0 de 8.8), que afecta a conmutadores Ethernet industriales de la serie TN-4500B con firmware v2.0 o anteriores. El fallo permite a un atacante remoto no autenticado forzar el reinicio o bloqueo del servicio web de administración mediante un desbordamiento de búfer, causando una denegación de servicio (DoS). Al tratarse de equipamiento certificado bajo la norma EN 50155 desplegado en material rodante y señalización ferroviaria, la degradación o pérdida de gestión remota de estos conmutadores introduce un riesgo operativo directo en infraestructuras de transporte.
Desarrollo y análisis técnico
La vulnerabilidad corresponde al identificador de debilidad común CWE-787 (escritura fuera de límites / out-of-bounds write). El fallo se localiza en el componente encargado de procesar las solicitudes de autenticación en la interfaz web de gestión HTTP/HTTPS del switch.
Durante el análisis del flujo de inicio de sesión, el controlador web no aplica una validación previa ni restringe la longitud del parámetro asignado al campo de usuario (username).
Vector de ataque: Red remota (AV:N), sin necesidad de privilegios previos (PR:N) y sin requerir interacción de ningún usuario legítimo (UI:N).
Mecánica de explotación: Un atacante con alcance de red al puerto de administración web del dispositivo envía una petición HTTP que contiene una cadena de caracteres anormalmente extensa en el campo de usuario. La rutina de procesamiento copia este valor a un búfer de tamaño fijo en memoria sin verificar los límites.
Resultado: La sobreescritura de memoria colapsa el demonio del servidor web y los procesos de autenticación asociados, provocando una caída total del servicio de gestión web (crash). Aunque la vulnerabilidad se traduce principalmente en un vector DoS, las escrituras fuera de límites en memoria corrompen estructuras internas y pueden desestabilizar el plano de control general del switch.
Alcance e impacto verificado
Parámetro | Detalle verificado |
Identificador | CVE-2026-15579 |
Avisos oficiales | INCIBE-CERT SCI INCIBE-2026-649 / Moxa MPSA-252620 |
Severidad global | 8.8 (Alta) — Vector CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N |
Modelos afectados | Switches Ethernet rugerizados serie Moxa TN-4500B |
Versiones vulnerables | Firmware v2.0 y versiones anteriores |
Explotación activa | No consta explotación activa en el entorno real (in the wild) ni exploits funcionales públicos a fecha de publicación |
Consecuencias operativas: Los conmutadores TN-4500B operan comúnmente como enlaces troncales (backbone) o switches de agregación en redes a bordo de trenes (sistemas de videovigilancia CCTV, megafonía, control de tracción e información al viajero) y redes de vía. Una denegación de servicio en la interfaz de gestión impide a los ingenieros de OT supervisar telemetría crítica, diagnosticar fallos de enlace o aplicar reconfiguraciones de VLANs y topología en caso de incidente operativo.
Mitigación y recomendaciones
Aplicación de parches de firmware:
Actualizar de inmediato los dispositivos afectados a la versión de firmware v2.1 o posterior, donde Moxa ha corregido el cálculo de longitud de los búferes de entrada en la interfaz de inicio de sesión.
Aislamiento del plano de gestión:
En entornos industriales donde el reinicio y despliegue de firmware deba programarse en ventanas de parada operativa:
Restringir el acceso a los puertos de gestión HTTP/HTTPS mediante listas de control de acceso (ACLs) a nivel de conmutador o cortafuegos perimetral, permitiendo el tráfico únicamente desde rangos de IP de estaciones de ingeniería autorizadas.
Asegurar que ninguna interfaz de administración esté enrutada o accesible desde la red corporativa de TI o expuesta a redes públicas.
Reducción de superficie de exposición:
Deshabilitar el acceso HTTP en favor de HTTPS o deshabilitar la interfaz web por completo si la administración se realiza exclusivamente por consola fuera de banda o SSH.
Monitorización de red (OT/ICS):
Configurar reglas de detección en sondas de red industrial (IDS) para alertar sobre peticiones HTTP POST anómalas dirigidas a endpoints de autenticación que contengan cargas útiles que excedan los tamaños estándar de cabeceras y parámetros.
Fuentes
INCIBE-CERT: Aviso SCI INCIBE-2026-649 — Vulnerabilidad de severidad alta en switches Moxa TN-4500B ([https://www.incibe.es/incibe-cert/alerta-temprana/avisos-seguridad](https://www.incibe.es/incibe-cert/alerta-temprana/avisos-seguridad))
Moxa Security Advisory: MPSA-252620 — Out-of-Bounds Write Vulnerability in TN-4500B Series ([https://www.moxa.com/en/support/support/security-advisory](https://www.moxa.com/en/support/support/security-advisory))
NVD / CVE Program: Registro CVE-2026-15579 ([https://www.cve.org/CVERecord?id=CVE-2026-15579](https://www.cve.org/CVERecord?id=CVE-2026-15579))
.png)



Comentarios