Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WebCTRL Premium Server de Automated Logic (CVE-2026-24060)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
21/03/2026
Última modificación:
23/03/2026

Descripción

La información de servicio no está cifrada cuando se transmite como paquetes BACnet a través de la red, y puede ser olfateada, interceptada y modificada por un atacante. Información valiosa como la Posición de Inicio del Archivo y los Datos del Archivo puede ser olfateada del tráfico de red utilizando el filtro disector BACnet de Wireshark. El formato propietario utilizado por WebCTRL para recibir actualizaciones del PLC también puede ser olfateado y sometido a ingeniería inversa.