One Packet Can Crash OT Servers in Industrial Sectors
Una vulnerabilidad de alta gravedad de tipo día cero afecta a la base de datos de series temporales TDengine, la cual es ampliamente utilizada en sectores como el industrial, energético, de automoción y de Internet de las Cosas (IoT). Diversas organizaciones, desde empresas emergentes hasta grandes multinacionales, emplean este software para registrar y examinar volúmenes masivos de datos temporales, tales como métricas operativas y lecturas de equipos o sensores.
Investigadores de Ridge Security fueron quienes identificaron este fallo, registrado como CVE-2026-42542, al evaluar aplicaciones de código abierto orientadas a entornos operativos y de IoT. El problema consiste en una situación de subdesbordamiento de enteros (integer underflow) que ocurre antes de que se verifique la identidad del usuario, permitiendo que atacantes sin autenticación interrumpan el servicio enviando un único paquete de red manipulado.
Las versiones vulnerables van de la 3.4.0.0 a la 3.4.1.5, y ya se encuentra disponible una versión corregida (3.4.1.6) lanzada por el proveedor tras la notificación. Aunque por el momento no se han detectado ataques reales ni códigos de explotación públicos, la explotación puede provocar una denegación de servicio que deje a los operarios sin visibilidad ni registros históricos de sus maquinarias y procesos críticos.
Para mitigar los riesgos, los expertos aconsejan actualizar el software a la versión corregida a la brevedad posible o, en caso de no poder hacerlo de inmediato debido a ventanas de mantenimiento limitadas, restringir el acceso a la red limitando la exposición del puerto TCP predeterminado. La facilidad para identificar instancias expuestas mediante análisis de red rutinarios hace que esta medida preventiva sea de gran importancia para los administradores.