Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ausencia de autenticación en AAS Edge Client de Murrelektronik

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-707
Importancia
5 - Crítica
Recursos Afectados

Todas las versiones de Murrelektronik Software AAS Edge Client.

Descripción

kta1kri ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado leer o modificar los datos de los submodelos Asset Administration Shell (AAS). La información manipulada se almacenaría localmente y se enviaría al servidor AAS central configurado.

Solución

Murrelektronik no publicará una actualización, ya que AAS Edge Client es una implementación de referencia que no estaba destinada a entornos de producción y ha dejado de mantenerse.

Se recomienda interrumpir su uso y eliminar las implementaciones existentes, así como cualquier copia del código fuente y de la imagen del contenedor.

Detalle

CVE-2026-94293: vulnerabilidad de ausencia de autenticación en la API REST de AAS Edge Client. Un atacante remoto no autenticado podría utilizar solicitudes GET y PATCH para consultar o modificar los datos de los submodelos AAS. La información manipulada también podría enviarse al servidor AAS central y ser utilizada por otros sistemas.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-94293 Crítica No MURRELEKTRONIK