Múltiples vulnerabilidades en Frauscher Sensortechnik GmbH
Fecha de publicación 21/08/2026
Identificador
INCIBE-2026-577
Importancia
5 - Crítica
Recursos Afectados
Frauscher Sensortechnik FDS102 para FAdC/FAdCi R2, versiones anteriores a la 2.13.3.
Descripción
Frauscher Sensortechnik en coordinación con CERT@VDE ha publicado 8 vulnerabilidades: 1 de severidad crítica, 5 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante ejecutar código arbitrario en el servidor web, escribir archivos en ubicaciones arbitrarias, secuestrar sesiones administrativas, crear cuentas con privilegios elevados y acceder a información sensible, entre otras acciones.
Solución
Actualizar Frauscher FDS102 a la versión 2.14.0, que corrige las vulnerabilidades identificadas.
Detalle
- CVE-2026-14950: vulnerabilidad de expiración insuficiente de sesiones que podría permitir a un atacante continuar utilizando una sesión válida después de que esta debería haber expirado, facilitando el acceso no autorizado a la interfaz web de FDS.
- CVE-2026-14948: vulnerabilidad que permite la inclusión de identificadores de sesión en texto plano en archivos de registro descargables, pudiendo un atacante con pocos privilegios obtenerlos y utilizarlos para secuestrar sesiones administrativas activas.
- CVE-2026-14951: vulnerabilidad de Cross-Site Request Forgery (CSRF) que podría permitir a un atacante remoto con pocos privilegios inducir a usuarios autenticados a realizar acciones no deseadas en la interfaz web de FDS.
- CVE-2026-14952: vulnerabilidad debida a la ausencia de autenticación en funciones críticas que podría permitir a un atacante remoto no autenticado acceder a archivos sensibles del servidor web, incluyendo información relacionada con la señalización ferroviaria y la configuración de las vías.
- CVE-2026-14947: vulnerabilidad de path traversal que podría permitir a un atacante remoto con privilegios elevados cargar archivos comprimidos manipulados y escribir archivos en ubicaciones arbitrarias del servidor, pudiendo llegar a conseguir ejecución de código.
- CVE-2026-14946: vulnerabilidad de carga de archivos sin restricciones que podría permitir a un atacante remoto con privilegios elevados cargar archivos de tipo peligroso y conseguir ejecución de código arbitrario en el servidor.
- CVE-2026-14949: vulnerabilidad de autorización incorrecta que podría permitir a un atacante remoto con pocos privilegios crear nuevas cuentas con roles arbitrarios, incluyendo aquellos correspondientes al máximo nivel de privilegios de la aplicación.
- CVE-2026-14953: vulnerabilidad de acceso directo a recursos que podría permitir a un atacante remoto con pocos privilegios enumerar los usuarios configurados e identificar aquellas cuentas que disponen de privilegios elevados.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-14950 | Crítica | No | Frauscher |
| CVE-2026-14948 | Alta | No | Frauscher |
| CVE-2026-14951 | Alta | No | Frauscher |
| CVE-2026-14952 | Alta | No | Frauscher |
| CVE-2026-14947 | Alta | No | Frauscher |
| CVE-2026-14946 | Alta | No | Frauscher |
| CVE-2026-14949 | Media | No | Frauscher |
| CVE-2026-14953 | Media | No | Frauscher |
Listado de referencias
Etiquetas


