O PCM600 da ABB, software usado em subestações de energia em todo o mundo, contém duas vulnerabilidades críticas que permitem elevação de privilégio e sobrescrita de arquivos em versões até 2.14.
A ABB Protection and Control IED Manager PCM600 é ferramenta padrão para gerenciar equipamentos de proteção e controle em infraestruturas de energia. Dois problemas de segurança foram identificados e divulgados pela agência americana CISA: um afeta o Serviço Scheduler (CVE-2026-15952) e outro a validação de arquivos de projeto (CVE-2026-15953). Ambas exigem acesso local e credenciais válidas, mas representam risco real em ambientes onde múltiplos técnicos acessam o mesmo servidor.
Falha no Scheduler coloca o sistema todo em risco
A primeira vulnerabilidade reside no Scheduler Service do PCM600. Esse serviço executa com privilégios de LocalSystem — a conta mais alta do Windows — enquanto usuários comuns recebem acesso via grupo local. Um ataque com essas credenciais permite escalar privilégios e assumir controle total da máquina.
O cenário é comum: um técnico com permissão de leitura em projetos usa suas credenciais para acessar o PCM600 localmente. Ele consegue explorar a falha e ganhar acesso de administrador. Daí em diante, consegue modificar configurações de proteção da subestação ou instalar malware persistente.
Path Traversal compromete integridade dos arquivos
A segunda vulnerabilidade afeta como o PCM600 processa arquivos de projeto compactados. O software não valida corretamente os caminhos dentro desses arquivos durante a extração. Um atacante pode criar um arquivo malformado que, ao ser descompactado, escreve dados fora do diretório esperado — por exemplo, sobrescrevendo bibliotecas do sistema ou arquivos de configuração críticos.
Essa falha de path traversal é menos óbvia que a primeira, mas igualmente perigosa. Um projeto corrompido enviado por email ou compartilhado em rede pode comprometer silenciosamente a integridade do sistema quando um técnico o abre.
Aplicar correção imediatamente não é opção realista
A realidade é simples: até o fechamento desta pauta, a ABB ainda não lançou um patch. As duas vulnerabilidades afetam todas as versões até 2.14, e a orientação oficial é apenas ativar mitigações manuais.
A principal recomendação é configurar o ABBPCMSchedulerService para rodar sob a mesma conta Windows que executa o PCM600, não como LocalSystem. Parece fácil na teoria; na prática, exige:
- Acessar Services.msc no servidor
- Localizar ABBPCMSchedulerService
- Alterar a aba “Fazer logon como” para o usuário da aplicação
- Garantir que esse usuário tenha permissão “Fazer logon como serviço”
Para o path traversal, a ABB recomenda habilitar validação de certificados IED apenas em ambientes confiáveis. Não é uma solução; é redução de superfície de ataque. Como mostra análise de vulnerabilidades em infraestrutura crítica do PratiqueTech, sistemas de energia precisam de defesa em profundidade, não só mitigação de risco.
Pontuação CVSS mostra impacto real
O CVE-2026-15952 tem score CVSS 6.4 na versão 3.1, elevado a 7.1 na versão 4.0 — passando de Médio para Alto. O CVE-2026-15953 mantém 5.0 e 5.6 respectivamente, ambos no nível Médio. Apesar da escala inferior, ambos ganham pontos altos em impacto de confidencialidade e integridade.
A diferença de score entre versões do CVSS reflete que a métrica 4.0 pesa mais o dano potencial a sistemas críticos — e um PCM600 comprometido afeta diretamente a proteção de subestações.
O que você precisa fazer agora
Se sua organização usa PCM600, o checklist é direto:
- Verificar versão instalada – se for 2.14 ou anterior, está afetada
- Implementar as mitigações ABB – não é opcional, é obrigação
- Monitorar a disponibilidade de patch – consultar os advisories 2NGA003170 e 2NGA003179 da ABB
- Restringir acesso local – apenas técnicos autorizados podem usar o PCM600
- Isolar a rede – subestações devem estar longe da internet, como indica a CISA
A recomendação é clara: não aguarde o patch. Aplique as mitigações hoje. Energia é infraestrutura crítica, e falhas aqui cascateiam para cidades inteiras.
Perguntas frequentes
Qual é o impacto se meu PCM600 for explorado?
Um atacante consegue escalar privilégios e assumir controle total do servidor. Isso permite modificar configurações de proteção da subestação, instalar malware ou desligar sistemas de forma não autorizada.
É necessário atualizar para uma versão mais recente?
Sim, quando disponível. Por enquanto, a ABB não lançou patch oficial. As mitigações reduzem risco, mas não eliminam a vulnerabilidade — atualizar para versão corrigida é imperativo.
Como saber se meu PCM600 já foi explorado?
Verifique logs de acesso ao servidor, especialmente logins com privilégios elevados fora do horário normal. Procure por alterações em arquivos de sistema ou de projeto sem justificativa. Consulte seu time de segurança ou a ABB para análise forense completa.
Quem trabalha com subestações sabe que a segurança de ferramentas como PCM600 não é luxo — é licença para operar. A calculadora de subrede do PratiqueTech ajuda a planejar segmentação de redes de controle, parte essencial da defesa em profundidade que CISA recomenda para esses ambientes.
