Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en COMBIVIS Control Runtime de KEB Automation

Fecha de publicación 09/10/2026
Identificador
INCIBE-2026-721
Importancia
4 - Alta
Recursos Afectados

KEB Automation COMBIVIS Control Runtime, versiones ARM64 2.0.0 y posteriores, pero anteriores a 2.1.0.

Descripción

KEB Automation, en coordinación con CERT@VDE, ha publicado 4 vulnerabilidades: 3 de severidad alta y una de severidad media que, en caso de ser explotadas, podrían permitir acceder o modificar certificados y claves criptográficas, provocar una denegación de servicio (DoS) o impedir el uso de comunicaciones cifradas.

Solución

Actualizar COMBIVIS Control Runtime a la versión 2.1.0 o posterior.

La actualización puede instalarse mediante la interfaz web App Manager o a través del portal NOA Cloud de KEB Automation.

Detalle
  • CVE-2025-41659: vulnerabilidad de asignación incorrecta de permisos en un recurso crítico. Un atacante remoto con privilegios reducidos podría acceder a la carpeta que almacena los certificados y claves del sistema, lo que permitiría consultar, modificar o eliminar esta información. La eliminación de los certificados también podría impedir el uso de comunicaciones cifradas.
  • CVE-2025-41738: vulnerabilidad de confusión de tipos en el servidor de visualización. Un atacante remoto no autenticado podría enviar comunicaciones especialmente manipuladas y provocar una denegación de servicio (DoS).
  • CVE-2025-41691: vulnerabilidad de desreferencia de puntero nulo. Un atacante remoto no autenticado podría enviar comunicaciones especialmente manipuladas y provocar una denegación de servicio (DoS).
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2025-41659 Alta No KEB AUTOMATION
CVE-2025-41738 Alta No KEB AUTOMATION
CVE-2025-41691 Alta No KEB AUTOMATION