Múltiples vulnerabilidades en ScadaLTS
- ScadaLTS versión 2.7.8.1.
Tenable ha informado de 2 vulnerabilidades en la aplicación SCADA/HMI de código abierto basada en web ScadaLTS, siendo una de ellas critica y otra media, que podrían permitir la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host o ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.
El desarrollador informó a Tenable de la solución de esta vulnerabilidad en la versión 2.8.2 y facilitó la versión candidata 2.8.1 que solucionaba también la vulnerabilidad, sin que hasta el momento esas versiones se hayan publicado. Tenable recomienda actualizar a la versión 2.8.1 o 2.8.2, o a una posterior, una vez que esté disponible.
CVE-2026-19656: se expone un método del lado del servidor sin ninguna verificación de autorización, lo que permite a cualquier usuario autenticado (incluso a uno con permisos de solo lectura y de bajo nivel) ejecutar comandos arbitrarios del sistema operativo en el host subyacente. Una explotación exitosa resulta en la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host.
También se ha publicado el CVE-2026-19657 de criticidad media que puede consultarse en el enlace de la sección de referencias.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-19656 | Crítica | No | ScadaLTS |
| CVE-2026-19657 | Media | No | ScadaLTS |



