Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Deserialización de datos no confiables en TwinCAT 3 Engineering de Beckhoff

Fecha de publicación 10/09/2025
Identificador
INCIBE-2025-0485
Importancia
4 - Alta
Recursos Afectados

TE1000 | TwinCAT 3 Enineering: versiones anteriores a la 3.1.4024.67.

Descripción

CERT@VDE en coordinación con Beckhoff ha publicado una vulnerabilidad de severidad alta que podría permitir la ejecución de comandos arbitrarios en el contexto del usuario.

Solución

Actualizar a una versión reciente del producto afectado y desinstale las versiones anteriores de TwinCAT 3 Engineering. Es necesario asegurarse de que las versiones anteriores de TwinCAT 3 Engineering no aparezcan como versiones de 'Remote Manager'.

Detalle

CVE-2025-41701: un atacante con acceso a los archivos locales puede crear un archivo de proyecto manipulado y engañar a un usuario para que lo abra con la herramienta de ingeniería vulnerable. Al hacerlo, se ejecutarán comandos arbitrarios en el contexto del propio usuario. Si se utilizan versiones anteriores de la herramienta, la manipulación del archivo de proyecto también puede aprovecharse para forzar su apertura con dichas versiones.

CVE
Explotación
No
Fabricante
Identificador CVE
CVE-2025-41701
Severidad
Alta