Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección de comandos en Haiwell IoT Cloud HMI Gateway

Fecha de publicación 14/08/2026
Identificador
INCIBE-2026-560
Importancia
5 - Crítica
Recursos Afectados
  • Haiwell IoT Cloud HMI Gateway versión 3.40.1.12
Descripción

Fiqram Akmal informó a CISA de una vulnerabilidad crítica que podría permitir a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.

Solución

Haiwell ha publicado la versión Scada-v3.50.1.19, que está disponible para su descarga en su sitio web

Detalle

CVE-2026-19188: se ha identificado una vulnerabilidad crítica de inyección de comandos del sistema operativo en el producto Haiwell IoT Cloud HMI Gateway. La vulnerabilidad reside en la función Net Check, accesible a través del endpoint /setting. El evento cmdPing de Socket.io no valida correctamente la entrada del usuario antes de enviarla al sistema operativo subyacente, lo que permite a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-19188 Crítica No Haiwell