Advisory sobre Vulnerabilidade no OTTO Fleet Manager da Rockwell
A CISA publicou um aviso de segurança relacionado ao produto Rockwell Automation OTTO Fleet Manager, com data de lançamento em 27 de agosto de 2026 (código ICSA-26-239-03). O alerta destaca um problema que afeta várias versões do software e pode facilitar ataques contra credenciais armazenadas.
O problema técnico decorre do uso de um fator de trabalho insuficiente na implementação do bcrypt para hashing de senhas. Essa fraqueza reduz o esforço computacional necessário para que um atacante realize ataques de força bruta offline contra os hashes armazenados. Se um invasor obtiver acesso a um backup que não esteja criptografado, as credenciais com hash fraco podem ser comprometidas com mais facilidade.
As versões afetadas do OTTO Fleet Manager são:
- Versão anterior à 2.36.3
- Todas as instalações que não possuem o fator de trabalho corrigido
A Rockwell Automation resolveu a falha na versão 2.36.3. Usuários que não puderem atualizar devem seguir as práticas de segurança recomendadas pelo fornecedor, incluindo a ativação da função de backup criptografado. Documentos adicionais estão disponíveis na página de avisos de segurança SD1791 da Rockwell.
No advisory SD1791, a Rockwell fornece instruções detalhadas para habilitar o backup criptografado no OTTO Fleet Manager e explica a natureza da falha de fator de trabalho insuficiente (CWE-916). O documento inclui passos para verificar a configuração e atualizar o software para a versão mais recente.
A CISA recomenda medidas defensivas para proteger os sistemas de controle industrial. É essencial limitar a exposição de rede dos dispositivos, colocá-los detrás de firewalls e isolá-los de redes corporativas. Quando for necessário acesso remoto, utilize VPNs e mantenha-as atualizadas. Antes de aplicar quaisquer correções, as organizações devem realizar análises de impacto e avaliações de risco.
Mais orientações podem ser encontradas no site de segurança de sistemas de controle da CISA, incluindo o documento técnico ICS-TIP-12-146-01B, que aborda estratégias de detecção e mitigação de intrusões direcionadas. A CISA também oferece materiais sobre defesa em profundidade para melhorar a cibersegurança de sistemas de controle industrial.
Como medida adicional, os usuários devem proteger-se contra ataques de engenharia social. Não clique em links ou abra anexos de e¿ls não solicitados. Em caso de atividade suspeita, siga os procedimentos internos e reporte os fatos à CISA para rastreamento e correlação com outros incidentes. Até o momento, não há indícios de exploração pública, e a falha não é explorável remotamente.
Com informações de: CISA Alerts (EUA)