Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Boletín de seguridad de Siemens: agosto de 2026

Fecha de publicación 12/08/2026
Identificador
INCIBE-2026-549
Importancia
5 - Crítica
Recursos Afectados
  • SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2);
  • Siveillance Video V2023 R3;
  • Siveillance Video V2024 R1;
  • Siveillance Video V2025;
  • Desigo DXR y PXC;
  • LOGO! Soft Comfort;
  • Solid Edge SE2025 y SE2026;
  • Simcenter Femap;
  • Parasolid V38.0 y V38.1;
  • RUGGEDCOM APE1808;
  • Siemens License Server (SLS);
  • Simcenter Nastran.
Descripción

Siemens ha publicado su boletín mensual de seguridad en el que se incluyen 20 vulnerabilidades: 2 de severidad crítica, 15 de severidad alta y 3 de severidad media. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante obtener acceso completo a la aplicación, o ejecución de código arbitrario en el sistema.

Solución

Actualizar a la última versión disponible indicada por el fabricante.

Detalle

CVE-2026-58115: los dispositivos afectados no aplican la autenticación en la interfaz HTTP de Node-RED, lo que permite el acceso no autenticado a los nodos de programación capaces de ejecutar comandos del sistema en el servidor. Esto podría permitir que un atacante remoto no autenticado cree flujos maliciosos a través de la interfaz HTTP para ejecutar código arbitrario en el servidor subyacente con privilegios máximos.

CVE-2026-3014: Milestone ha lanzado una nueva versión de XProtect® (y varias actualizaciones de parches acumulativas) que corrigen una vulnerabilidad de seguridad en la API del servidor de administración. Esta vulnerabilidad permite que los usuarios con permisos de edición en el servidor de administración puedan ejecutar código arbitrario en el contexto del servicio del servidor de administración.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-58115 Crítica No SIEMENS
CVE-2026-3014 Crítica No SIEMENS