Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en ScadaLTS

Fecha de publicación 17/09/2026
Identificador
INCIBE-2026-637
Importancia
4 - Alta
Recursos Afectados

ScadaLTS 2.8.1-release-candidate build 0.

Descripción

Se han publicado 3 vulnerabilidades en ScadaLTS: 2 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante autenticado con privilegios bajos ejecutar código de forma remota, extraer información de la base de datos o eludir mecanismos de autorización para acceder a funcionalidades restringidas.

Solución

ScadaLTS recomienda actualizar a la versión 2.8.1, disponible desde la página de descargas del fabricante.

Detalle
  • CVE-2026-84858: vulnerabilidad en el mecanismo de ejecución de scripts de ScadaLTS podría permitir a un usuario autenticado con privilegios bajos eludir las restricciones del entorno de ejecución y ejecutar código de forma remota con privilegios elevados.
  • CVE-2026-84859: vulnerabilidad de inyección SQL ciega en el endpoint '/api/events/search' podría permitir a un usuario autenticado realizar consultas SQL arbitrarias y extraer información almacenada en la base de datos, incluyendo información asociada a las credenciales de los usuarios.
  • CVE-2026-84860: vulnerabilidad sistémica de elusión de autorización en los endpoints DWR podría permitir a un usuario autenticado invocar métodos restringidos independientemente de los controles de acceso establecidos para las rutas de acceso, posibilitando el acceso a funcionalidades no autorizadas.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-84858 Alta No ScadaLTS
CVE-2026-84859 Media No ScadaLTS
CVE-2026-84860 Alta No ScadaLTS
Listado de referencias