Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Schneider Electric

Fecha de publicación 12/08/2026
Identificador
INCIBE-2026-550
Importancia
4 - Alta
Recursos Afectados
  • PowerChute™ Serial Shutdown versiones 1.5 y anteriores;
  • NetBotz 5 - 750/755 versiones 5.5.2 y anteriores;
  • Modicon M340 versiones anteriores a la SV3.70;
  • BMXNOR0200H: Ethernet / Serial RTU Module versiones anteriores a la SV1.7 IR27;
  • BMXNGD0100: M580 Global Data module en todas sus versiones;
  • BMXNOC0401: Modicon M340 X80 Ethernet Communication modules en todas sus versiones;
  • BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versiones anteriores a la 3.60;
  • BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versiones anteriores a la 6.80.
Descripción

Schneider Electric ha publicado 2 vulnerabilidades: 2 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante ejecutar comandos del sistema operativo o provocar una denegación de servicio.

Solución

Se recomienda actualizar los siguientes productos:

  • PowerChute™ Serial Shutdown versión v1.6;
  • NetBotz 5 750/755 versión 5.6.0;
  • BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versión 3.60;
  • BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versión 6.80;
  • Modicon M340 versión SV3.70;
  • BMXNOR0200H versión SV1.7 IR27.
Detalle
  • CVE-2026-13336: vulnerabilidad de neutralización incorrecta de caracteres especiales utilizados en un comando del sistema operativo. Un atacante podría aprovecharla para ejecutar de comandos del sistema operativo Linux al restaurar una copia de seguridad del sistema que haya sido modificada de forma maliciosa.
  • CVE-2025-6625: vulnerabilidad de validación incorrecta de las entradas. Un atacante podría enviar un comando FTP especialmente diseñado al dispositivo, lo que puede provocar una denegación de servicio.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-13336 Alta No SCHNEIDER ELECTRIC
CVE-2025-6625 Alta No SCHNEIDER ELECTRIC
CVE-2026-13348 Media No SCHNEIDER ELECTRIC
CVE-2026-13337 Media No SCHNEIDER ELECTRIC