Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Phoenix Contact

Fecha de publicación 16/09/2026
Identificador
INCIBE-2026-634
Importancia
5 - Crítica
Recursos Afectados

Versiones de firmware anteriores a la 1.7.4 en los productos:

  • IOL MA8 PN DI8;
  • IOL MA8 EIP DI8.
Descripción

Phoenix Contact ha publicado 20 vulnerabilidades: 2 de severidad crítica, 17 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante obtener una shell con privilegios de root o evadir una función para iniciar sesión como administrador.

Solución

Actualizar el firmware a la versión 1.7.8.

Detalle
  • CVE-2026-27565: vulnerabilidad de inyección de comandos. Un atacante remoto no autenticado podría subir un archivo IODD malicioso que instale y ejecute un script de shell con privilegios de root. El script de shell permanece activo incluso tras un reinicio.
  • CVE-2026-27546: vulnerabilidad que permite eludir la autenticación en la función _account_log. Un atacante remoto no autenticado podría aprovecharla para iniciar sesión como administrador, incluso cuando las cuentas están correctamente configuradas.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-27565 Crítica No PHOENIX CONTACT
CVE-2026-27546 Crítica No PHOENIX CONTACT
CVE-2026-27564 Alta No PHOENIX CONTACT
CVE-2026-27563 Alta No PHOENIX CONTACT
CVE-2026-27562 Alta No PHOENIX CONTACT
CVE-2026-27561 Alta No PHOENIX CONTACT
CVE-2026-27560 Alta No PHOENIX CONTACT
CVE-2026-27559 Alta No PHOENIX CONTACT
CVE-2026-27558 Alta No PHOENIX CONTACT
CVE-2026-27557 Alta No PHOENIX CONTACT
CVE-2026-27556 Alta No PHOENIX CONTACT
CVE-2026-27555 Alta No PHOENIX CONTACT
CVE-2026-27554 Alta No PHOENIX CONTACT
CVE-2026-27552 Alta No PHOENIX CONTACT
CVE-2026-27551 Alta No PHOENIX CONTACT
CVE-2026-27550 Alta No PHOENIX CONTACT
CVE-2026-27549 Alta No PHOENIX CONTACT
CVE-2026-27548 Alta No PHOENIX CONTACT
CVE-2026-27547 Alta No PHOENIX CONTACT
CVE-2026-27553 Media No PHOENIX CONTACT