Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Falta de autorización en un subconjunto de métodos API en Product Security Response Center de AVEVA

Fecha de publicación 15/04/2026
Identificador
INCIBE-2026-283
Importancia
5 - Crítica
Recursos Afectados

AVEVA Pipeline Simulation 2025 SP1 (versión 7.1.9497.6351) y todas las anteriores.

Descripción

AVEVA ha informado de una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir la escalada de privilegios y permitir a un atacante realizar operaciones destinadas a otros roles.

Solución
Detalle
  • CVE-2026-5387: falta de autorización en un subconjunto de métodos API. Si se explota la vulnerabilidad se puede permitir a un atacante no autenticado realizar operaciones definidas únicamente para los roles "Instructor de simulaciones" o "Desarrollador de Operaciones (Administrador)", lo que deriva en una escalada de privilegios con potencial para modificar los parámetros de simulación, la configuración de la formación y los registros de formación.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-5387 Crítica No AVEVA