Múltiples vulnerabilidades en COMBIVIS Control Runtime de KEB Automation
Fecha de publicación 09/10/2026
Identificador
INCIBE-2026-721
Importancia
4 - Alta
Recursos Afectados
KEB Automation COMBIVIS Control Runtime, versiones ARM64 2.0.0 y posteriores, pero anteriores a 2.1.0.
Descripción
KEB Automation, en coordinación con CERT@VDE, ha publicado 4 vulnerabilidades: 3 de severidad alta y una de severidad media que, en caso de ser explotadas, podrían permitir acceder o modificar certificados y claves criptográficas, provocar una denegación de servicio (DoS) o impedir el uso de comunicaciones cifradas.
Solución
Actualizar COMBIVIS Control Runtime a la versión 2.1.0 o posterior.
La actualización puede instalarse mediante la interfaz web App Manager o a través del portal NOA Cloud de KEB Automation.
Detalle
- CVE-2025-41659: vulnerabilidad de asignación incorrecta de permisos en un recurso crítico. Un atacante remoto con privilegios reducidos podría acceder a la carpeta que almacena los certificados y claves del sistema, lo que permitiría consultar, modificar o eliminar esta información. La eliminación de los certificados también podría impedir el uso de comunicaciones cifradas.
- CVE-2025-41738: vulnerabilidad de confusión de tipos en el servidor de visualización. Un atacante remoto no autenticado podría enviar comunicaciones especialmente manipuladas y provocar una denegación de servicio (DoS).
- CVE-2025-41691: vulnerabilidad de desreferencia de puntero nulo. Un atacante remoto no autenticado podría enviar comunicaciones especialmente manipuladas y provocar una denegación de servicio (DoS).
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2025-41659 | Alta | No | KEB AUTOMATION |
| CVE-2025-41738 | Alta | No | KEB AUTOMATION |
| CVE-2025-41691 | Alta | No | KEB AUTOMATION |
Listado de referencias


