Falta de autorización en un subconjunto de métodos API en Product Security Response Center de AVEVA
Fecha de publicación 15/04/2026
Identificador
INCIBE-2026-283
Importancia
5 - Crítica
Recursos Afectados
AVEVA Pipeline Simulation 2025 SP1 (versión 7.1.9497.6351) y todas las anteriores.
Descripción
AVEVA ha informado de una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir la escalada de privilegios y permitir a un atacante realizar operaciones destinadas a otros roles.
Solución
Actualizar el producto AVEVA Pipeline Simulation 2025 SP1 P01 a la versión 7.1.9580.8513 o superior.
Detalle
- CVE-2026-5387: falta de autorización en un subconjunto de métodos API. Si se explota la vulnerabilidad se puede permitir a un atacante no autenticado realizar operaciones definidas únicamente para los roles "Instructor de simulaciones" o "Desarrollador de Operaciones (Administrador)", lo que deriva en una escalada de privilegios con potencial para modificar los parámetros de simulación, la configuración de la formación y los registros de formación.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-5387 | Crítica | No | AVEVA |
Listado de referencias



