Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Hitachi Energy

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-710
Importancia
5 - Crítica
Recursos Afectados
  • Hitachi Energy Asset Suite, versiones 9.9.0 y anteriores;
  • Hitachi Energy SOI, desde la versión 2.0.0 hasta la 2.2.0, incluidas;
  • Hitachi Energy RTU500 Series CMU Firmware, versiones 11.x y anteriores, actualmente fuera de soporte.
Descripción

EDF ha informado sobre 2 vulnerabilidades y Dragos sobre otras 6, mientras que Hitachi Energy ha publicado una vulnerabilidad adicional. En total se han identificado 9 vulnerabilidades: 4 de severidad crítica, 3 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir el acceso no autorizado, la ejecución de comandos, la modificación de archivos o firmware, la divulgación de información y la denegación de servicio.

Solución

Aplicar las siguientes actualizaciones o medidas:

  • Asset Suite: actualizar a la versión 9.9.1 cuando esté disponible. Como mitigación temporal, deshabilitar HTTPPublishAdapterTestServlet y valorar la desactivación de PropertiesReloadServlet, CacheFlushServlet, MetadataCacheFlushServlet y ResourceBundleReloadServlet si no son necesarios.
  • SOI: instalar el parche SOI EP2, que actualiza el intermediario de mensajería ActiveMQ utilizado por SOI Core a la versión 5.19.5.
  • RTU500: migrar a la versión 12.7.8, 13.9.1 o una versión posterior compatible. Las versiones 11.x y anteriores han alcanzado el fin de su vida útil y no reciben actualizaciones de seguridad.
Detalle
  • CVE-2026-8065: vulnerabilidad de omisión de autenticación en el punto de acceso utilizado para actualizar el firmware de RTU500. Un atacante remoto no autenticado podría enviar una petición POST manipulada y cargar un firmware arbitrario, alterando el funcionamiento, la integridad o la disponibilidad del dispositivo.
  • CVE-2026-8066: vulnerabilidad de path traversal en la función de carga de archivos de RTU500. Un atacante remoto no autenticado podría escribir o sobrescribir archivos en el sistema, modificar datos o interrumpir el funcionamiento del dispositivo.
  • CVE-2010-2965: el servicio de depuración WDB de VxWorks, utilizado en algunas versiones antiguas de RTU500, permitiría a un atacante remoto leer o modificar posiciones de memoria, ejecutar funciones y gestionar tareas mediante comunicaciones dirigidas al puerto UDP 17185.
  • CVE-2014-9195: ausencia de autenticación en determinados protocolos integrados en versiones antiguas de RTU500. Un atacante remoto podría enviar comunicaciones compatibles con el protocolo y ejecutar comandos sin disponer de credenciales.
  • CVE-2026-7395: ausencia de autenticación en HTTPPublishAdapterTestServlet de Asset Suite. Un atacante no autenticado podría cargar archivos de configuración, acceder a información o modificar datos del sistema.
  • CVE-2026-34197: vulnerabilidad de inyección de código en el componente ActiveMQ utilizado por SOI. Su explotación podría permitir la ejecución de código arbitrario con los privilegios del servicio afectado.
  • CVE-2023-46143: ausencia de comprobaciones de integridad al descargar código. Un atacante remoto no autenticado podría modificar las aplicaciones cargadas en determinados controladores.

Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-11796 y CVE-2026-8067.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-8065 Crítica No HITACHI ENERGY
CVE-2026-8066 Crítica No HITACHI ENERGY
CVE-2010-2965 Crítica No HITACHI ENERGY
CVE-2014-9195 Crítica No HITACHI ENERGY
CVE-2026-7395 Alta No HITACHI ENERGY
CVE-2026-34197 Alta No HITACHI ENERGY
CVE-2023-46143 Alta No HITACHI ENERGY