Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Validación incorrecta de la entrada en Mitsubishi Electric

Fecha de publicación 05/02/2026
Identificador
INCIBE-2026-089
Importancia
4 - Alta
Recursos Afectados

Modelos R08/16/32/120PCPU con versiones de firmware 48 y anteriores de la serie MELSEC iQ-R.

Descripción

Mitsubishi ha informado de una vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir la divulgación y manipulación de información, así cómo, realizar denegaciones de servicio (DoS).

Solución

Actualizar el firmware a la versión 49 o posterior. Para ello seguir los pasos expuestos a continuación:

  • Descargar el archivo actualizado, el software de ingeniería para la actualización del firmware y el manual del producto de la página de descargas de Mitsubishi.
  • Consultar el "Anexo 2. Función de actualización del firmware" (Appendix 2 Firmware Update Function) en caso de tener dudas con la actualización.
Detalle

CVE-2025-15080: en el protocolo de comunicación propietario de Mitsubishi y la comunicación SLMP que se emplean en MELSEC iQ-R Series hay una vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada que permite a un atacante leer datos del dispositivo o parte de un programa de control del dispositivo afectado, si se le envía un paquete especialmente manipulado que contenga un comando concreto. Las consecuencias de explotación de esta vulnerabilidad son la revelación de información, su modificación o provocar una denegación de servicio (DoS).

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2025-15080 Alta No Mitsubishi Electric