Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en myPRO Manager de mySCADA

Fecha de publicación 16/09/2026
Identificador
INCIBE-2026-632
Importancia
5 - Crítica
Recursos Afectados

mySCADA myPRO Manager, versiones 2.1 y anteriores.

Descripción

Shirshak, de Secnora OÜ, ha informado sobre 2 vulnerabilidades: una de severidad crítica y otra de severidad media que, en caso de ser explotadas, podrían permitir a un atacante no autenticado acceder a funciones privilegiadas de administración o enviar mensajes SMS arbitrarios mediante un módem GSM conectado.

Solución

Actualizar mySCADA myPRO Manager a la versión 2.2.

Los usuarios conectados a Internet recibirán una notificación sobre la nueva versión. Para los sistemas sin conexión, la actualización puede descargarse desde el sitio web de mySCADA.

Detalle
  • CVE-2026-73807: vulnerabilidad de ausencia de autorización en la API de comandos de mySCADA myPRO Manager. La aplicación no comprueba correctamente la autenticación para funciones privilegiadas, por lo que un atacante remoto no autenticado con acceso a la API podría acceder a funciones de administración. 
  • CVE-2026-82567: vulnerabilidad de ausencia de autorización en la pasarela de notificaciones de myPRO Manager. Un endpoint HTTP no autenticado, permite indicar un número de teléfono y un mensaje para enviar SMS mediante un módem GSM conectado. Un atacante con acceso al endpoint podría enviar mensajes arbitrarios utilizando la tarjeta SIM y el módem del sistema. 
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-73807 Crítica No MYSCADA TECHNOLOGIES
CVE-2026-82567 Media No MYSCADA TECHNOLOGIES