Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en CodeMeter Runtime de WIBU-SYSTEMS

Fecha de publicación 26/08/2026
Identificador
INCIBE-2026-585
Importancia
4 - Alta
Recursos Afectados

Las siguientes versiones de CodeMeter Runtime están afectadas:

  • CodeMeter Runtime 9.x, anteriores a 9.10;
  • CodeMeter Runtime 8.x, anteriores a 8.41a;
  • CodeMeter Runtime 7.x;
  • CodeMeter Runtime 6.x;
Descripción

WIBU-SYSTEMS ha publicado 5 vulnerabilidades de severidad alta, que en caso de ser explotadas podrían permitir a un atacante local escalar privilegios y ejecutar código con privilegios del sistema operativo, así como provocar una denegación de servicio, causar corrupción de ficheros, eludir mecanismos de validación y autenticación, acceder a información confidencial y alterar la configuración del sistema en las instalaciones donde CodeMeter Runtime está configurado como servidor de red remoto.

Solución

Se recomienda actualizar CodeMeter Runtime a las siguientes versiones o posteriores:

  • CodeMeter Runtime 9.x: 9.10 o posterior;
  • CodeMeter Runtime 8.x: 8.41a o posterior.
Detalle

Las vulnerabilidades descritas a continuación, aún no tienen asignado un identificador:

  • CVE-Pendiente-001: la aplicación cmu.exe ejecutada con la opción --create-io crea un archivo temporal predecible bajo C:\CM-Stick. Los nombres de archivo y directorio no se validan adecuadamente respecto a puntos de reparse de NTFS, como junctions o enlaces simbólicos. Un atacante local puede crear un enlace en la ruta del archivo temporal que apunte a una ruta del sistema arbitraria. Dado que CodeMeter Runtime se ejecuta con privilegios del sistema, esto podría permitir la eliminación de archivos arbitrarios con privilegios del sistema y facilitar una escalada de privilegios local.
  • CVE-Pendiente-002: cuando CodeMeter Runtime se configura como servidor de red (IsNetworkServer=1), el manejador de comandos de configuración no aplica restricciones de origen de red. Comandos destinados solo a clientes locales o de la misma red pueden ser ejecutados por pares remotos arbitrarios, permitiendo la lectura de datos de configuración potencialmente sensibles, la alteración del hash de credenciales de WebAdmin y la toma de control del sistema de administración web.
  • CVE-Pendiente-003: el logger no desinfecta adecuadamente strings de entrada en ciertos casos, permitiendo la inyección de especificadores de formato tipo printf. Esto puede causar bloqueos confiables de CodeMeter Runtime y divulgación de información sensible como memoria de proceso y canarios de pila. La vulnerabilidad puede explotarse localmente mediante cmu --set-proxy o remotamente cuando está configurado en modo servidor.
  • CVE-Pendiente-004: CodeMeter Runtime acepta solicitudes con opcode 0x5e cuando está configurado como servidor de red. La falta de validación de rangos en la longitud de datos puede causar lecturas fuera de límites, resultando en fallos de segmentación que cierren CodeMeter Runtime y causen una denegación de servicio.
  • CVE-Pendiente-005: cuando CodeMeter Runtime se configura como servidor de red, emite manejadores por conexión y confía en un SID criptográficamente débil como único autenticador. Un atacante puede hacer fuerza bruta del SID, recuperar el número de manejador de otra sesión y leer información de licencia perteneciente a otro manejador, permitiendo acceso no autorizado a datos sensibles de licenciamiento.
CVE
Identificador CVE Severidad Explotación Fabricante