Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moxa (CVE-2026-0714)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
05/02/2026
Última modificación:
18/02/2026

Descripción

Existe una vulnerabilidad de ataque físico en ciertas computadoras industriales Moxa que utilizan cifrado de disco completo LUKS respaldado por TPM en Moxa Industrial Linux 3, donde el TPM discreto está conectado a la CPU a través de un bus SPI. La explotación requiere acceso físico invasivo, incluyendo abrir el dispositivo y conectar equipo externo al bus SPI para capturar las comunicaciones del TPM. Si tiene éxito, los datos capturados pueden permitir el descifrado fuera de línea del contenido de la eMMC. Este ataque no puede realizarse mediante acceso físico breve u oportunista y requiere acceso físico prolongado, posesión del dispositivo, equipo apropiado y tiempo suficiente para la captura y análisis de señales. La explotación remota no es posible.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:moxa:uc-1222a_firmware:*:*:*:*:*:*:*:* 1.4 (incluyendo)
cpe:2.3:h:moxa:uc-1222a:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-2222a-t-us_firmware:*:*:*:*:*:*:*:* 1.4 (incluyendo)
cpe:2.3:h:moxa:uc-2222a-t-us:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-2222a-t_firmware:*:*:*:*:*:*:*:* 1.4 (incluyendo)
cpe:2.3:h:moxa:uc-2222a-t:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-2222a-t-ap_firmware:*:*:*:*:*:*:*:* 1.4 (incluyendo)
cpe:2.3:h:moxa:uc-2222a-t-ap:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-2222a-t-eu_firmware:*:*:*:*:*:*:*:* 1.4 (incluyendo)
cpe:2.3:h:moxa:uc-2222a-t-eu:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-3434a-t-lte-wifi_firmware:*:*:*:*:*:*:*:* 1.2 (incluyendo)
cpe:2.3:h:moxa:uc-3434a-t-lte-wifi:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-3424a-t-lte_firmware:*:*:*:*:*:*:*:* 1.2 (incluyendo)
cpe:2.3:h:moxa:uc-3424a-t-lte:-:*:*:*:*:*:*:*
cpe:2.3:o:moxa:uc-3420a-t-lte_firmware:*:*:*:*:*:*:*:* 1.2 (incluyendo)