Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ausencia de autenticación en una función crítica en productos de Toptech Systems

Fecha de publicación 31/07/2026
Identificador
INCIBE-2026-525
Importancia
4 - Alta
Recursos Afectados

RCU II+ y Multicarga II anteriores a la versión publicada el 2025-11-24.

Descripción

Donald Green, del Southwest Research Institute, ha informado sobre una vulnerabilidad de severidad alta que podría permitir a un atacante obtener el control total del sistema y usarlo indebidamente para acceder o manipular redes y recursos conectados.

Solución

Instalar el firmware más reciente desde https://s3.amazonaws.com/docs.toptech.com/index.html#downloads/Firmware/RCUII+_MLII+_SMPII+/. Este método requiere detener la bahía y romper el sello de W&M.

Detalle

CVE-2026-12562: los dispositivos RCU II+ y Multiload II+ son vulnerables a un servicio no autenticado que expone una interfaz de depuración, otorgando acceso completo de administrador al sistema embebido. Esta vulnerabilidad se origina en un puerto accesible a través de la red que ejecuta un servicio TCF (Target Communications Framework) sin necesidad de autenticación, lo que permite a un atacante interactuar directamente con el entorno Linux del dispositivo. Una vez conectado, el atacante puede visualizar y modificar libremente el sistema de archivos, manipular los procesos en ejecución y controlar las interfaces de red, lo que posibilita una profunda alteración del comportamiento del sistema.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-12562 Alta No Toptech Systems