Deserialización de datos no confiables en Enterprise SCADA de AVEVA
Las siguientes versiones de están afectadas:
- Enterprise SCADA 2025;
- Enterprise SCADA 2024 anteriores o iguales a la versión 2024_SP1_P01;
- Enterprise SCADA 2023 anteriores o iguales a la versión 2023_SP1;
- Enterprise SCADA 2022 anteriores o iguales a la versión 2022_SP2_P2;
- Enterprise SCADA 2021 anteriores o iguales a la versión 2021_SP2_P5;
- Enterprise SCADA HMI 2024, versiones 2024 y R2;
- Enterprise SCADA HMI 2023 anteriores o iguales a la versión 2023_P1.
AVEVA a publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la ejecución de código.
AVEVA recomienda actualizar los servidores y clientes afectados a las versiones corregidas correspondientes. Para los servidores, las versiones de actualización disponibles son Enterprise SCADA 2025 P1 o posterior, 2024 SP1 P2, 2023 SP1 P1, 2022 SP2 P3 y 2021 SP2 P6. Para los clientes, se recomienda actualizar a Enterprise SCADA HMI 2024 R2 HF7 o posterior, 2024 P1 o 2023 P2 HF1. Además, tras la actualización, deben aplicarse las configuraciones de seguridad indicadas por el fabricante para deshabilitar la serialización mediante Binary Formatter y utilizar únicamente serialización JSON.
CVE-2025-7639: vulnerabilidad de deserialización de datos no confiables. Un atacante autenticado con privilegios de 'DNA Authority – Operator' podría aprovecharla para manipular datos serializados, lo que resultaría en una ejecución de código durante la deserialización con los privilegios del grupo de seguridad 'DNA Apps'.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2025-7639 | Alta | No | AVEVA |



