Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en APM Edge de Hitachi Energy

Fecha de publicación 14/08/2026
Identificador
INCIBE-2026-559
Importancia
4 - Alta
Recursos Afectados

APM Edge versión 6.10 y anteriores.

Descripción

Hitachi Energy ha publicado 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante escalar privilegios para ejecutar comandos como root.

Solución

Deshabilitar los módulos esp4, esp6 y rxrpc.

Detalle
  • CVE-2026-43284: el subsistema IPsec ESP (esp4, esp6) del kernel de Linux, utilizado en APM Edge, no gestiona correctamente las páginas de memoria al procesar paquetes de red cifrados con ESP. Un atacante podría crear un paquete que provoque que el kernel descifre datos directamente en páginas de memoria que no le pertenecen, incluidas las copias en caché de binarios privilegiados del sistema operativo, lo que resultaría en que, cuando se ejecute uno de esos binarios, el código inyectado por el atacante se ejecute con privilegios de root
  • CVE-2026-43500: el protocolo RxRPC del kernel de Linux, utilizado en APM Edge, procesa incorrectamente los paquetes de red entrantes que contienen fragmentos de memoria de propiedad externa. Durante el procesamiento de paquetes, el kernel escribe datos descifrados directamente en páginas de memoria que no le pertenecen, incluidas copias en caché de binarios privilegiados del sistema operativo. Un atacante podría inyectar código en un binario corrupto, lo que resultaría en que, cuando se ejecute uno de esos binarios, el código inyectado por el atacante se ejecute con privilegios de root.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-43284 Alta No HITACHI ENERGY
CVE-2026-43500 Alta No HITACHI ENERGY
Listado de referencias