Múltiples vulnerabilidades en productos de Hitachi Energy
Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-710
Importancia
5 - Crítica
Recursos Afectados
- Hitachi Energy Asset Suite, versiones 9.9.0 y anteriores;
- Hitachi Energy SOI, desde la versión 2.0.0 hasta la 2.2.0, incluidas;
- Hitachi Energy RTU500 Series CMU Firmware, versiones 11.x y anteriores, actualmente fuera de soporte.
Descripción
EDF ha informado sobre 2 vulnerabilidades y Dragos sobre otras 6, mientras que Hitachi Energy ha publicado una vulnerabilidad adicional. En total se han identificado 9 vulnerabilidades: 4 de severidad crítica, 3 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir el acceso no autorizado, la ejecución de comandos, la modificación de archivos o firmware, la divulgación de información y la denegación de servicio.
Solución
Aplicar las siguientes actualizaciones o medidas:
- Asset Suite: actualizar a la versión 9.9.1 cuando esté disponible. Como mitigación temporal, deshabilitar HTTPPublishAdapterTestServlet y valorar la desactivación de PropertiesReloadServlet, CacheFlushServlet, MetadataCacheFlushServlet y ResourceBundleReloadServlet si no son necesarios.
- SOI: instalar el parche SOI EP2, que actualiza el intermediario de mensajería ActiveMQ utilizado por SOI Core a la versión 5.19.5.
- RTU500: migrar a la versión 12.7.8, 13.9.1 o una versión posterior compatible. Las versiones 11.x y anteriores han alcanzado el fin de su vida útil y no reciben actualizaciones de seguridad.
Detalle
- CVE-2026-8065: vulnerabilidad de omisión de autenticación en el punto de acceso utilizado para actualizar el firmware de RTU500. Un atacante remoto no autenticado podría enviar una petición POST manipulada y cargar un firmware arbitrario, alterando el funcionamiento, la integridad o la disponibilidad del dispositivo.
- CVE-2026-8066: vulnerabilidad de path traversal en la función de carga de archivos de RTU500. Un atacante remoto no autenticado podría escribir o sobrescribir archivos en el sistema, modificar datos o interrumpir el funcionamiento del dispositivo.
- CVE-2010-2965: el servicio de depuración WDB de VxWorks, utilizado en algunas versiones antiguas de RTU500, permitiría a un atacante remoto leer o modificar posiciones de memoria, ejecutar funciones y gestionar tareas mediante comunicaciones dirigidas al puerto UDP 17185.
- CVE-2014-9195: ausencia de autenticación en determinados protocolos integrados en versiones antiguas de RTU500. Un atacante remoto podría enviar comunicaciones compatibles con el protocolo y ejecutar comandos sin disponer de credenciales.
- CVE-2026-7395: ausencia de autenticación en HTTPPublishAdapterTestServlet de Asset Suite. Un atacante no autenticado podría cargar archivos de configuración, acceder a información o modificar datos del sistema.
- CVE-2026-34197: vulnerabilidad de inyección de código en el componente ActiveMQ utilizado por SOI. Su explotación podría permitir la ejecución de código arbitrario con los privilegios del servicio afectado.
- CVE-2023-46143: ausencia de comprobaciones de integridad al descargar código. Un atacante remoto no autenticado podría modificar las aplicaciones cargadas en determinados controladores.
Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-11796 y CVE-2026-8067.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-8065 | Crítica | No | HITACHI ENERGY |
| CVE-2026-8066 | Crítica | No | HITACHI ENERGY |
| CVE-2010-2965 | Crítica | No | HITACHI ENERGY |
| CVE-2014-9195 | Crítica | No | HITACHI ENERGY |
| CVE-2026-7395 | Alta | No | HITACHI ENERGY |
| CVE-2026-34197 | Alta | No | HITACHI ENERGY |
| CVE-2023-46143 | Alta | No | HITACHI ENERGY |
Listado de referencias


