Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Schneider Electric

Fecha de publicación 08/09/2026
Identificador
INCIBE-2026-609
Importancia
5 - Crítica
Recursos Afectados
  • EcoStruxure™ IT Data Center Expert (anteriormente conocida como StruxureWare Data Center Expert): versión 9.1.2 y anteriores;
  • PowerLogic T300: versión 2.9.8-5620 y anteriores;
  • Modicon M580: todas las versiones con un nivel de aplicación inferior a 4.00;
  • Modicon M580 Safety: todas las versiones con un nivel de aplicación inferior a 4.20.
Descripción

Schneider Electric ha publicado 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta que, en caso de ser explotadas podrían permitir a un atacante ejecutar comandos del sistema operativo, ejecutar código, acceder a información del servidor, escalar privilegios o provocar la pérdida de confidencialidad, integridad y disponibilidad del PLC.

Solución
  • EcoStruxure™ IT Data Center Expert (anteriormente conocida como StruxureWare Data Center Expert): actualizar a la versión 9.2;
  • PowerLogic T300: actualizar a la versión 2.9.8-5621;
  • Modicon M580: asegurarse de utilizar la versión 4.10 o superior del firmware y actualizar el proyecto de la aplicación al nivel 4.00 o superior;
  • Modicon M580 Safety: asegurarse de utilizar la versión 4.21 o superior del firmware y actualizar el proyecto de la aplicación al nivel 4.20 o superior.
Detalle
  • CVE-2026-19233: vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF). Un atacante con una cuenta con privilegios podría enviar parámetros manipulados y no validados a un endpoint del servidor, lo que provocaría la ejecución no autorizada de comandos y la divulgación de datos del servidor.
  • CVE-2026-8044: vulnerabilidad de neutralización incorrecta de los delimitadores de argumentos en un comando (inyección de argumentos). Un atacante con una cuenta con privilegios podría proporcionar argumentos maliciosos como parámetros de configuración de copia de seguridad, lo que resultaría en la ejecución remota de código.
  • CVE-2026-77120: vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo (inyección de comandos del sistema operativo). Un atacante autenticado, con SSH habilitado, podría interactuar con la consola del sistema operativo que procesa de forma incorrecta las entradas controladas por el usuario, lo que resultaría en una escalada de privilegios hasta el nivel de root y la ejecución no autorizada de funciones administrativas.
  • CVE-2026-3869: vulnerabilidad de implementación incorrecta del algoritmo de autenticación. Podría provocar la pérdida de confidencialidad, integridad y disponibilidad del PLC, siempre que en este se esté ejecutando un proyecto de aplicación con un nivel de aplicación inferior.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-3869 Crítica No SCHNEIDER ELECTRIC
CVE-2026-19233 Alta No SCHNEIDER ELECTRIC
CVE-2026-8044 Alta No SCHNEIDER ELECTRIC
CVE-2026-77120 Alta No SCHNEIDER ELECTRIC