Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Frauscher Sensortechnik GmbH

Fecha de publicación 21/08/2026
Identificador
INCIBE-2026-577
Importancia
5 - Crítica
Recursos Afectados

Frauscher Sensortechnik FDS102 para FAdC/FAdCi R2, versiones anteriores a la 2.13.3.

Descripción

Frauscher Sensortechnik en coordinación con CERT@VDE ha publicado 8 vulnerabilidades: 1 de severidad crítica, 5 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante ejecutar código arbitrario en el servidor web, escribir archivos en ubicaciones arbitrarias, secuestrar sesiones administrativas, crear cuentas con privilegios elevados y acceder a información sensible, entre otras acciones.

Solución

Actualizar Frauscher FDS102 a la versión 2.14.0, que corrige las vulnerabilidades identificadas.

Detalle
  • CVE-2026-14950: vulnerabilidad de expiración insuficiente de sesiones que podría permitir a un atacante continuar utilizando una sesión válida después de que esta debería haber expirado, facilitando el acceso no autorizado a la interfaz web de FDS.
  • CVE-2026-14948: vulnerabilidad que permite la inclusión de identificadores de sesión en texto plano en archivos de registro descargables, pudiendo un atacante con pocos privilegios obtenerlos y utilizarlos para secuestrar sesiones administrativas activas.
  • CVE-2026-14951: vulnerabilidad de Cross-Site Request Forgery (CSRF) que podría permitir a un atacante remoto con pocos privilegios inducir a usuarios autenticados a realizar acciones no deseadas en la interfaz web de FDS.
  • CVE-2026-14952: vulnerabilidad debida a la ausencia de autenticación en funciones críticas que podría permitir a un atacante remoto no autenticado acceder a archivos sensibles del servidor web, incluyendo información relacionada con la señalización ferroviaria y la configuración de las vías.
  • CVE-2026-14947: vulnerabilidad de path traversal que podría permitir a un atacante remoto con privilegios elevados cargar archivos comprimidos manipulados y escribir archivos en ubicaciones arbitrarias del servidor, pudiendo llegar a conseguir ejecución de código.
  • CVE-2026-14946: vulnerabilidad de carga de archivos sin restricciones que podría permitir a un atacante remoto con privilegios elevados cargar archivos de tipo peligroso y conseguir ejecución de código arbitrario en el servidor.
  • CVE-2026-14949: vulnerabilidad de autorización incorrecta que podría permitir a un atacante remoto con pocos privilegios crear nuevas cuentas con roles arbitrarios, incluyendo aquellos correspondientes al máximo nivel de privilegios de la aplicación.
  • CVE-2026-14953: vulnerabilidad de acceso directo a recursos que podría permitir a un atacante remoto con pocos privilegios enumerar los usuarios configurados e identificar aquellas cuentas que disponen de privilegios elevados.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-14950 Crítica No Frauscher
CVE-2026-14948 Alta No Frauscher
CVE-2026-14951 Alta No Frauscher
CVE-2026-14952 Alta No Frauscher
CVE-2026-14947 Alta No Frauscher
CVE-2026-14946 Alta No Frauscher
CVE-2026-14949 Media No Frauscher
CVE-2026-14953 Media No Frauscher