Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en ScadaLTS

Fecha de publicación 13/08/2026
Identificador
INCIBE-2026-554
Importancia
5 - Crítica
Recursos Afectados
  • ScadaLTS versión 2.7.8.1.
Descripción

Tenable ha informado de 2 vulnerabilidades en la aplicación SCADA/HMI de código abierto basada en web ScadaLTS, siendo una de ellas critica y otra media, que podrían permitir la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host o ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.

Solución

El desarrollador informó a Tenable de la solución de esta vulnerabilidad en la versión 2.8.2 y facilitó la versión candidata 2.8.1 que solucionaba también la vulnerabilidad, sin que hasta el momento esas versiones se hayan publicado. Tenable recomienda actualizar a la versión 2.8.1 o 2.8.2, o a una posterior, una vez que esté disponible.

Detalle

CVE-2026-19656: se expone un método del lado del servidor sin ninguna verificación de autorización, lo que permite a cualquier usuario autenticado (incluso a uno con permisos de solo lectura y de bajo nivel) ejecutar comandos arbitrarios del sistema operativo en el host subyacente. Una explotación exitosa resulta en la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host.

También se ha publicado el CVE-2026-19657 de criticidad media que puede consultarse en el enlace de la sección de referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-19656 Crítica No ScadaLTS
CVE-2026-19657 Media No ScadaLTS
Listado de referencias