Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Falta de integridad de los mensajes durante la transmisión en productos de Mitsubishi Electric

Fecha de publicación 30/07/2026
Identificador
INCIBE-2026-520
Importancia
4 - Alta
Recursos Afectados

Los siguientes productos Mitsubishi Electric que utilizan el protocolo CC-Link IE TSN, en todas sus versiones, se encuentran afectados, entre otros:

  • MELSEC MX Controller (series MX-R y MX-F);
  • Módulos Master/Local RJ71GN11-T2/SX/EIP;
  • FX5-CCLGN-MS;
  • Tarjetas de interfaz CC-Link IE TSN NZ81GN11-SX/T2;
  • Módulos de movimiento RD78G y FX5-40SSC-G / FX5-80SSC-G;
  • Módulos remotos NZ2GN y módulos analógicos/digitales asociados;
  • Servos MELSERVO-J5 y MELSERVO-JET;
  • Variadores FR-A800/F800/E800;
  • Robots industriales CR800-D;
  • Equipos MELIPC;
  • Terminales GOT3000;
  • Software de control y desarrollo MELSOFT y SDK relacionados con CC-Link IE TSN.
Descripción

Mitsubishi Electric ha publicado información sobre 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante alterar los valores de control transmitidos, provocando un funcionamiento incorrecto de los equipos o interfiriendo en sus funciones de control, lo que puede derivar en una denegación de servicio (DoS).

Solución

Mitsubishi Electric no ha publicado una actualización de software para corregir esta vulnerabilidad y recomienda aplicar las siguientes medidas de mitigación:

  • restringir el acceso físico a los dispositivos afectados y a la red CC-Link IE TSN, mediante controles como el cierre de armarios de control, la protección de los puertos Ethernet y el control de acceso a las instalaciones;
  • operar los equipos únicamente dentro de redes de confianza, aisladas de redes no confiables mediante firewalls u otras medidas de segmentación;
  • configurar adecuadamente las credenciales y los privilegios de acceso de los dispositivos de red situados en el perímetro entre redes internas y externas.
Detalle

CVE-2026-13584: vulnerabilidad de integridad insuficiente en las comunicaciones del protocolo CC-Link IE TSN permite que un atacante con acceso a la red manipule los datos de control mediante el envío de paquetes especialmente diseñados. Como consecuencia, puede provocar alteraciones en el funcionamiento de los dispositivos afectados o causar una condición de denegación de servicio (DoS).

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-13584 Alta No Mitsubishi Electric