Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en LabX Standard de Mettler-Toledo

Fecha de publicación 26/08/2026
Identificador
INCIBE-2026-584
Importancia
5 - Crítica
Recursos Afectados
  • Versiones 21.3.22 a 21.4.23;
  • Versión 21.4.25, que solo corrige las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467. 
Descripción

CERT@VDE en coordinación con Mettler-Toledo GmbH ha publicado 42 vulnerabilidades que afectan a LabX Standard, de las cuales 1 es de severidad crítica, 40 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir provocar una denegación de servicio, causar corrupción de memoria, eludir mecanismos de validación de certificados y autenticación, acceder a información confidencial y ejecutar código arbitrario, entre otras.

Solución

Actualizar LabX Standard a la versión 21.4.25 para corregir las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467.

Para el resto de vulnerabilidades, el fabricante indica que serán corregidas en próximas versiones.

Detalle

CVE-2026-45445: vulnerabilidad en el uso de un contexto AES-OCB mediante la interfaz pública EVP_Cipher() de una sola operación. Debido a que el vector de inicialización (IV) proporcionado por la aplicación es descartado, los mensajes cifrados con una misma clave utilizan efectivamente el mismo número arbitrario, independientemente del IV suministrado. Esta reutilización de clave y número arbitrario puede provocar una pérdida de confidencialidad. Asimismo, cuando se utiliza el mismo flujo para calcular la etiqueta de autenticación, esta puede depender únicamente de la combinación de clave e IV, permitiendo la falsificación de mensajes y la manipulación de datos cifrados. 

Para consultar el detalle del resto de vulnerabilidades de severidad alta y media, se recomienda consultar el aviso de referencia.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-45445 Crítica No Mettler-Toledo
CVE-2025-15467 Alta No Mettler-Toledo
CVE-2026-11822 Alta No Mettler-Toledo
CVE-2025-69720 Alta No Mettler-Toledo
CVE-2026-58469 Alta No Mettler-Toledo
CVE-2026-33814 Alta No Mettler-Toledo
CVE-2026-32283 Alta No Mettler-Toledo
CVE-2025-39820 Alta No Mettler-Toledo
CVE-2025-61723 Alta No Mettler-Toledo
CVE-2025-61726 Alta No Mettler-Toledo
CVE-2026-32280 Alta No Mettler-Toledo
CVE-2026-33811 Alta No Mettler-Toledo
CVE-2026-42504 Alta No Mettler-Toledo
CVE-2025-61729 Alta No Mettler-Toledo
CVE-2025-58188 Alta No Mettler-Toledo
CVE-2026-45591 Alta No Mettler-Toledo
CVE-2026-5121 Alta No Mettler-Toledo
CVE-2026-9076 Alta No Mettler-Toledo
CVE-2026-34180 Alta No Mettler-Toledo
CVE-2026-4046 Alta No Mettler-Toledo
CVE-2026-4437 Alta No Mettler-Toledo
CVE-2026-42899 Alta No Mettler-Toledo
CVE-2026-4224 Alta No Mettler-Toledo
CVE-2026-3644 Alta No Mettler-Toledo
CVE-2017-11164 Alta No Mettler-Toledo
CVE-2022-41409 Alta No Mettler-Toledo
CVE-2026-42009 Alta No Mettler-Toledo
CVE-2026-33846 Alta No Mettler-Toledo
CVE-2026-4424 Alta No Mettler-Toledo
CVE-2026-41992 Alta No Mettler-Toledo
CVE-2025-58187 Alta No Mettler-Toledo
CVE-2026-0915 Alta No Mettler-Toledo
CVE-2025-69419 Alta No Mettler-Toledo
CVE-2026-39822 Alta No Mettler-Toledo
CVE-2026-5435 Alta No Mettler-Toledo
CVE-2026-58472 Alta No Mettler-Toledo
CVE-2026-58471 Alta No Mettler-Toledo
CVE-2026-4786 Alta No Mettler-Toledo
CVE-2026-42012 Alta No Mettler-Toledo
CVE-2025-47907 Alta No Mettler-Toledo
CVE-2025-5222 Alta No Mettler-Toledo
CVE-2026-44503 Media No Mettler-Toledo