Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Deserialización de datos no confiables en Enterprise SCADA de AVEVA

Fecha de publicación 14/08/2026
Identificador
INCIBE-2026-555
Importancia
4 - Alta
Recursos Afectados

Las siguientes versiones de están afectadas:

  • Enterprise SCADA 2025;
  • Enterprise SCADA 2024 anteriores o iguales a la versión 2024_SP1_P01;
  • Enterprise SCADA 2023 anteriores o iguales a la versión 2023_SP1;
  • Enterprise SCADA 2022 anteriores o iguales a la versión 2022_SP2_P2;
  • Enterprise SCADA 2021 anteriores o iguales a la versión 2021_SP2_P5;
  • Enterprise SCADA HMI 2024, versiones 2024 y R2;
  • Enterprise SCADA HMI 2023 anteriores o iguales a la versión 2023_P1.
Descripción

AVEVA a publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la ejecución de código.

Solución

AVEVA recomienda actualizar los servidores y clientes afectados a las versiones corregidas correspondientes. Para los servidores, las versiones de actualización disponibles son Enterprise SCADA 2025 P1 o posterior, 2024 SP1 P2, 2023 SP1 P1, 2022 SP2 P3 y 2021 SP2 P6. Para los clientes, se recomienda actualizar a Enterprise SCADA HMI 2024 R2 HF7 o posterior, 2024 P1 o 2023 P2 HF1. Además, tras la actualización, deben aplicarse las configuraciones de seguridad indicadas por el fabricante para deshabilitar la serialización mediante Binary Formatter y utilizar únicamente serialización JSON.

Detalle

CVE-2025-7639: vulnerabilidad de deserialización de datos no confiables. Un atacante autenticado con privilegios de 'DNA Authority – Operator' podría aprovecharla para manipular datos serializados, lo que resultaría en una ejecución de código durante la deserialización con los privilegios del grupo de seguridad 'DNA Apps'.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2025-7639 Alta No AVEVA