Múltiples vulnerabilidades en productos de TRUMPF que utilizan Wibu CodeMeter
Los siguientes productos de TRUMPF se encuentran afectados al incorporar versiones vulnerables de Wibu CodeMeter Runtime:
- TRUMPF License Expert: versiones anteriores a 2.4.2;
- TruTops Boost: versiones anteriores a 21.04.26;
- TecZone Laser: versiones anteriores a 26.7;
- Oseon: versiones anteriores a 8.04.26;
- TruTops Mark 3D: versiones anteriores a 6.6.2;
- TruTops Cell: versiones anteriores a 2.105.4;
- TruTops Weld: versiones anteriores a 10.0.133;
- Programming Tube: versiones anteriores a 7.5;
- TecZone Bend: versiones anteriores a 26.8;
- TecZone Cut Laser: versión 26.7.
Asimismo, se encuentran afectadas las siguientes versiones de Wibu CodeMeter User Runtime Kit:
- Para Windows 10: versiones 8.40f y posteriores, anteriores a 8.41a;
- Para Windows 11: versiones 9.00 y posteriores, anteriores a 9.10.
Se han publicado 5 vulnerabilidades de severidad alta en Wibu CodeMeter Runtime para Windows, utilizado por diferentes productos de TRUMPF. En caso de ser explotadas, podrían permitir la escalada local de privilegios, la ejecución remota de comandos de configuración, la toma de control de la interfaz WebAdmin, la divulgación de información sensible y la denegación de servicio, entre otros impactos.
Se recomienda actualizar Wibu CodeMeter Runtime a la última versión disponible:
- Windows 11: CodeMeter User Runtime 9.10 o posterior;
- Windows 10: CodeMeter User Runtime 8.41a o posterior.
TRUMPF incorporará estas versiones en futuras actualizaciones de sus productos afectados.
CVE-2026-81572: vulnerabilidad de seguimiento de enlaces durante el acceso a archivos en Wibu CodeMeter Runtime para Windows podría permitir a un atacante local eliminar archivos arbitrarios con privilegios de sistema y potencialmente elevar sus privilegios.
CVE-2026-81573: cuando Wibu CodeMeter User Runtime está configurado como servidor, permite que comandos destinados únicamente a clientes locales o de la misma red sean ejecutados por equipos remotos no autorizados. Esta vulnerabilidad podría permitir la lectura de información de configuración potencialmente sensible y la modificación de determinados valores del archivo Server.ini, incluido el hash de las credenciales de CodeMeter WebAdmin, posibilitando la toma de control de dicha interfaz.
CVE-2026-81574: vulnerabilidad de tipo cadena de formato controlada externamente en el registrador de Wibu CodeMeter puede ser explotada para provocar el bloqueo del servicio y la divulgación de información sensible.
CVE-2026-81575: vulnerabilidad derivada de la ausencia de comprobaciones adecuadas sobre los límites de los búferes puede provocar lecturas fuera de los límites de memoria y una violación de segmentación que termine provocando la caída de Wibu CodeMeter Runtime.
CVE-2026-81576: vulnerabilidad relacionada con la autenticación incorrecta de identificadores de sesión permite a un atacante obtener mediante fuerza bruta el identificador de una sesión y recuperar el número de identificador de un controlador perteneciente a otra sesión, pudiendo acceder a información de licencias asociada.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-81572 | Alta | No | Trumpf |
| CVE-2026-81573 | Alta | No | Trumpf |
| CVE-2026-81574 | Alta | No | Trumpf |
| CVE-2026-81575 | Alta | No | Trumpf |
| CVE-2026-81576 | Alta | No | Trumpf |


