Recentment s'ha donat a conèixer una vulnerabilitat crítica a la plataforma FactoryTalk Services de Rockwell Automation, identificada com a CVE-2026-10714, que exposa un greu error en el mecanisme d'autenticació basat en JWT (JSON Web Tokens). Aquesta debilitat permet a un atacant amb accés local i privilegis baixos eludir la validació de signatura dels tokens, simplement canviant l'algorisme esperat (RSA) pel valor 'none'. Com a resultat, l'atacant pot forjar tokens falsos i fer-se passar per qualsevol usuari autoritzat al servidor FTSP, obtenint accés no autoritzat a configuracions del sistema i podent atorgar permisos sobre altres sistemes protegits per FactoryTalk.
El fall rau en què l'aplicació no verifica que l'algorisme del JWT sigui efectivament RSA, obrint la porta al conegut atac d''algorithm confusion'. Classificat sota CWE-1390 (Autenticació Feble), aquesta vulnerabilitat ha estat puntuada amb un 7.8 (CVSS 3.1) i un 8.8 (CVSS 4.0), reflectint el seu alt impacte sobre la confidencialitat, integritat i disponibilitat dels sistemes afectats. Tot i no ser explotable de forma remota, el risc és significatiu en entorns industrials on qualsevol alteració de la configuració de control pot tenir conseqüències greus.
Els productes afectats inclouen FactoryTalk Directory (FTSP) versió 6.60. Rockwell Automation ha publicat un pegat individual (RAID 1158263) i un roll-up acumulatiu de febrer de 2026. Per a aquells que no puguin actualitzar immediatament, es recomana seguir les pràctiques de seguretat establertes pel fabricant, com ara segmentació de xarxa, ús de VPNs i monitoratge continu. És fonamental que les organitzacions que operen en sectors d'infraestructura crítica, com la manufactura, avaluïn la seva exposició i apliquin les mitigacions el més aviat possible.
Des d'una perspectiva tècnica, l'atac explota la capacitat de l'atacant de modificar la capçalera del JWT per indicar un algorisme 'none', que en implementacions vulnerables fa que el servidor accepti el token sense verificar cap signatura. Això és especialment perillós si l'atacant ja té accés a la xarxa interna o a un terminal amb privilegis baixos, podent escalar a nivells administratius sense ser detectat. La lliçó és clara: la validació estricta d'algorismes i l'adopció de llistes blanques d'algorismes permesos són mesures essencials en qualsevol sistema que faci servir JWT.
En aquest context, empreses com Q2BSTUDIO, especialitzades en desenvolupament de programari i tecnologia, ofereixen solucions que integren seguretat des del disseny. El nostre equip de ciberseguretat realitza auditories de codi i proves de pentesting per identificar vulnerabilitats com aquesta, ajudant les organitzacions a reforçar les seves aplicacions abans que siguin explotades. A més, desenvolupem aplicacions a mida amb autenticació robusta, gestió segura de sessions i compliment d'estàndards com OWASP.
El núvol també juga un paper clau en la seguretat. A través de serveis en cloud AWS/Azure, podem desplegar infraestructures escalables amb controls d'accés granulars, xifratge i monitoratge continu. La intel·ligència artificial (IA) és una altra eina poderosa: els nostres agents IA poden detectar patrons anòmals en el trànsit i alertar sobre intents d'autenticació sospitosos, automatitzant respostes de seguretat. Igualment, amb solucions de BI/Power BI, les empreses poden visualitzar logs d'accés i mètriques de seguretat en temps real, facilitant la presa de decisions.
La vulnerabilitat a FactoryTalk Services és un recordatori que la seguretat no és un afegit, sinó un component fonamental del cicle de vida del programari. Les organitzacions han d'adoptar un enfocament proactiu, combinant pegats, bones pràctiques i la col·laboració amb experts en desenvolupament segur. A Q2BSTUDIO ajudem a construir solucions robustes, des de la concepció fins al desplegament, integrant ciberseguretat, cloud computing i automatització intel·ligent. No espereu que un atac ocorri; avalueu els vostres sistemes avui mateix i protegiu la vostra infraestructura crítica amb mesures efectives.
Per a més informació sobre com podem ajudar-vos a blindar les vostres aplicacions i entorns industrials, no dubteu a contactar-nos. La seguretat del vostre negoci comença amb decisions informades i el suport de professionals amb experiència en tecnologies emergents.





