Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de TRUMPF que utilizan Wibu CodeMeter

Fecha de publicación 16/09/2026
Identificador
INCIBE-2026-631
Importancia
4 - Alta
Recursos Afectados

Los siguientes productos de TRUMPF se encuentran afectados al incorporar versiones vulnerables de Wibu CodeMeter Runtime:

  • TRUMPF License Expert: versiones anteriores a 2.4.2;
  • TruTops Boost: versiones anteriores a 21.04.26;
  • TecZone Laser: versiones anteriores a 26.7;
  • Oseon: versiones anteriores a 8.04.26;
  • TruTops Mark 3D: versiones anteriores a 6.6.2;
  • TruTops Cell: versiones anteriores a 2.105.4;
  • TruTops Weld: versiones anteriores a 10.0.133;
  • Programming Tube: versiones anteriores a 7.5;
  • TecZone Bend: versiones anteriores a 26.8;
  • TecZone Cut Laser: versión 26.7.

Asimismo, se encuentran afectadas las siguientes versiones de Wibu CodeMeter User Runtime Kit:

  • Para Windows 10: versiones 8.40f y posteriores, anteriores a 8.41a;
  • Para Windows 11: versiones 9.00 y posteriores, anteriores a 9.10.
Descripción

Se han publicado 5 vulnerabilidades de severidad alta en Wibu CodeMeter Runtime para Windows, utilizado por diferentes productos de TRUMPF. En caso de ser explotadas, podrían permitir la escalada local de privilegios, la ejecución remota de comandos de configuración, la toma de control de la interfaz WebAdmin, la divulgación de información sensible y la denegación de servicio, entre otros impactos.

Solución

Se recomienda actualizar Wibu CodeMeter Runtime a la última versión disponible:

  • Windows 11: CodeMeter User Runtime 9.10 o posterior;
  • Windows 10: CodeMeter User Runtime 8.41a o posterior.

TRUMPF incorporará estas versiones en futuras actualizaciones de sus productos afectados.

Detalle

CVE-2026-81572: vulnerabilidad de seguimiento de enlaces durante el acceso a archivos en Wibu CodeMeter Runtime para Windows podría permitir a un atacante local eliminar archivos arbitrarios con privilegios de sistema y potencialmente elevar sus privilegios.

CVE-2026-81573: cuando Wibu CodeMeter User Runtime está configurado como servidor, permite que comandos destinados únicamente a clientes locales o de la misma red sean ejecutados por equipos remotos no autorizados. Esta vulnerabilidad podría permitir la lectura de información de configuración potencialmente sensible y la modificación de determinados valores del archivo Server.ini, incluido el hash de las credenciales de CodeMeter WebAdmin, posibilitando la toma de control de dicha interfaz.

CVE-2026-81574: vulnerabilidad de tipo cadena de formato controlada externamente en el registrador de Wibu CodeMeter puede ser explotada para provocar el bloqueo del servicio y la divulgación de información sensible.

CVE-2026-81575: vulnerabilidad derivada de la ausencia de comprobaciones adecuadas sobre los límites de los búferes puede provocar lecturas fuera de los límites de memoria y una violación de segmentación que termine provocando la caída de Wibu CodeMeter Runtime.

CVE-2026-81576: vulnerabilidad relacionada con la autenticación incorrecta de identificadores de sesión permite a un atacante obtener mediante fuerza bruta el identificador de una sesión y recuperar el número de identificador de un controlador perteneciente a otra sesión, pudiendo acceder a información de licencias asociada.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-81572 Alta No Trumpf
CVE-2026-81573 Alta No Trumpf
CVE-2026-81574 Alta No Trumpf
CVE-2026-81575 Alta No Trumpf
CVE-2026-81576 Alta No Trumpf