Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tinycontrol (CVE-2025-15587)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

Los dispositivos Tinycontrol como tcPDU y los Controladores LAN LK3.5, LK3.9 y LK4 permiten a un usuario con bajos privilegios leer la contraseña de un administrador accediendo directamente a un recurso específico inaccesible a través de una interfaz gráfica.<br /> <br /> Este problema ha sido solucionado en las versiones de firmware: 1.36 (para tcPDU), 1.67 (para LK3.5 - versiones de hardware: 3.5, 3.6, 3.7 y 3.8), 1.75 (para LK3.9 - versión de hardware 3.9) y 1.38 (para LK4 - versión de hardware 4.0).