Múltiples vulnerabilidades en ScadaLTS
Fecha de publicación 17/09/2026
Identificador
INCIBE-2026-637
Importancia
4 - Alta
Recursos Afectados
ScadaLTS 2.8.1-release-candidate build 0.
Descripción
Se han publicado 3 vulnerabilidades en ScadaLTS: 2 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante autenticado con privilegios bajos ejecutar código de forma remota, extraer información de la base de datos o eludir mecanismos de autorización para acceder a funcionalidades restringidas.
Solución
ScadaLTS recomienda actualizar a la versión 2.8.1, disponible desde la página de descargas del fabricante.
Detalle
- CVE-2026-84858: vulnerabilidad en el mecanismo de ejecución de scripts de ScadaLTS podría permitir a un usuario autenticado con privilegios bajos eludir las restricciones del entorno de ejecución y ejecutar código de forma remota con privilegios elevados.
- CVE-2026-84859: vulnerabilidad de inyección SQL ciega en el endpoint '/api/events/search' podría permitir a un usuario autenticado realizar consultas SQL arbitrarias y extraer información almacenada en la base de datos, incluyendo información asociada a las credenciales de los usuarios.
- CVE-2026-84860: vulnerabilidad sistémica de elusión de autorización en los endpoints DWR podría permitir a un usuario autenticado invocar métodos restringidos independientemente de los controles de acceso establecidos para las rutas de acceso, posibilitando el acceso a funcionalidades no autorizadas.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-84858 | Alta | No | ScadaLTS |
| CVE-2026-84859 | Media | No | ScadaLTS |
| CVE-2026-84860 | Alta | No | ScadaLTS |
Listado de referencias


