Múltiples vulnerabilidades en myPRO Manager de mySCADA
Fecha de publicación 16/09/2026
Identificador
INCIBE-2026-632
Importancia
5 - Crítica
Recursos Afectados
mySCADA myPRO Manager, versiones 2.1 y anteriores.
Descripción
Shirshak, de Secnora OÜ, ha informado sobre 2 vulnerabilidades: una de severidad crítica y otra de severidad media que, en caso de ser explotadas, podrían permitir a un atacante no autenticado acceder a funciones privilegiadas de administración o enviar mensajes SMS arbitrarios mediante un módem GSM conectado.
Solución
Actualizar mySCADA myPRO Manager a la versión 2.2.
Los usuarios conectados a Internet recibirán una notificación sobre la nueva versión. Para los sistemas sin conexión, la actualización puede descargarse desde el sitio web de mySCADA.
Detalle
- CVE-2026-73807: vulnerabilidad de ausencia de autorización en la API de comandos de mySCADA myPRO Manager. La aplicación no comprueba correctamente la autenticación para funciones privilegiadas, por lo que un atacante remoto no autenticado con acceso a la API podría acceder a funciones de administración.
- CVE-2026-82567: vulnerabilidad de ausencia de autorización en la pasarela de notificaciones de myPRO Manager. Un endpoint HTTP no autenticado, permite indicar un número de teléfono y un mensaje para enviar SMS mediante un módem GSM conectado. Un atacante con acceso al endpoint podría enviar mensajes arbitrarios utilizando la tarjeta SIM y el módem del sistema.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-73807 | Crítica | No | MYSCADA TECHNOLOGIES |
| CVE-2026-82567 | Media | No | MYSCADA TECHNOLOGIES |
Listado de referencias


