Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Condición de carrera en el firmware de Sauter

Fecha de publicación 02/09/2026
Identificador
INCIBE-2026-597
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones de firmware están afectadas por esta vulnerabilidad:

  • EY-RC504F*** (ecos504): EY-modulo 5 versión anteriores a 7.0.0;
  • EY-RC505F*** (ecos505): EY-modulo 5 versión anteriores a 7.0.0;
  • EY6LC12F011 (modu612-LC): modulo 6 versión anteriores a 4.0.0;
  • EY6AS60F011 (modu660-AS): modulo 6 versión anteriores a 4.0.0;
  • EY6AS80F021 (modu680-AS): modulo 6 versión anteriores a 4.0.0.
Descripción

CERT@VDE en coordinación con Sauter AG ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado ejecutar código arbitrario en los dispositivos afectados.

Solución

Se recomienda encarecidamente actualizar inmediatamente el firmware de los dispositivos afectados a las siguientes versiones o posteriores:

  • EY-RC504F*** (ecos504): versión 7.0.0 o posterior;
  • EY-RC505F*** (ecos505): versión  7.0.0 o posterior;
  • EY6LC12F011 (modu612-LC): versión 4.0.0 o posterior;
  • EY6AS60F011 (modu660-AS): versión 4.0.0 o posterior;
  • EY6AS80F021 (modu680-AS): versión 4.0.0 o posterior.
Detalle

CVE-2026-78319: condición de carrera en el mecanismo de actualización de firmware. Un servicio que se ejecuta en los productos afectados contiene una potencial vulnerabilidad de Time-of-Check Time-of-Use (TOCTOU) que representa una condición de carrera. Un atacante remoto no autenticado podría explotar esta condición de carrera para eludir los controles de seguridad previstos en el mecanismo de actualización de firmware, lo que podría resultar en la ejecución de código no autorizado en el dispositivo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-78319 Crítica No Sauter AG