Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en PLCnext Firmware de Phoenix Contact

Fecha de publicación 13/08/2026
Identificador
INCIBE-2026-553
Importancia
5 - Crítica
Recursos Afectados
  • Firmware de PLCnext anteriores a la 2026.0.3.
Descripción

CERT@VDE en coordinación con Phoenix Contact ha publicado 3 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 1 de severidad media. Dichas vulnerabilidades podrían permitir a atacantes no autenticados provocar una denegación de servicio, desencadenar un comportamiento inesperado del sistema o ejecutar consultas SQL no autorizadas.

Solución

Phoenix Contact recomienda actualizar todos los dispositivos afectados a la versión de firmware PLCnext 2026.0.3 o posterior.

Detalle

CVE-2025-41769: el servicio PROFINET del dispositivo se ve afectado por una vulnerabilidad de desbordamiento de búfer presente en la configuración predeterminada. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para reiniciar el dispositivo o ejecutar código arbitrario.

También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2025-41769 Crítica No Phoenix Contact
CVE-2025-41770 Alta No Phoenix Contact
CVE-2025-41771 Media No Phoenix Contact