Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en CHARX SEC de Phoenix Contact

Fecha de publicación 30/07/2026
Identificador
INCIBE-2026-519
Importancia
5 - Crítica
Recursos Afectados

Los siguientes productos de Phoenix Contact son vulnerables cuando ejecutan versiones de firmware anteriores a FW 1.9.1:

  • CHARX SEC-3150 (1138965);
  • CHARX SEC-3150 (1139012);
  • CHARX SEC-3050 (1139018);
  • CHARX SEC-3000 (1139022).
Descripción

Phoenix Contact ha publicado 9 vulnerabilidades: 3 de severidad crítica, 3 de severidad alta y 3 de severidad media. Su explotación podría permitir a un atacante ejecutar comandos arbitrarios, instalar firmware malicioso, comprometer completamente el dispositivo, provocar denegaciones de servicio (DoS) o escalar privilegios.

Solución

El fabricante recomienda actualizar a la versión de firmware FW 1.9.1 que corrige las vulnerabilidades.

Detalle
  • CVE-2026-44104: la actualización del firmware del módulo base del controlador de carga únicamente valida la suma de comprobación CRC32, sin verificar la firma criptográfica del firmware. Un atacante remoto no autenticado puede instalar firmware modificado, comprometiendo completamente el dispositivo.
  • CVE-2026-44108: durante el proceso de apagado del sistema, el cortafuegos se desactiva antes de finalizar el resto de los servicios debido a un error en el orden de ejecución de los scripts. Esto crea una ventana temporal en la que servicios internos quedan expuestos, permitiendo que un atacante remoto no autenticado obtenga acceso al sistema y logre comprometer completamente el dispositivo.
  • CVE-2026-7849: neutralización insuficiente de caracteres especiales en el parámetro idledisconnect del componente SCM permite a un atacante remoto no autenticado inyectar comandos que posteriormente son ejecutados con privilegios de root, obteniendo el control total del sistema.
  • CVE-2026-44106: vulnerabilidad de escalada local de privilegios en el script de inicialización de user-applications permite que un usuario local con pocos privilegios ejecute comandos arbitrarios con privilegios de root, comprometiendo completamente el sistema.
  • CVE-2026-44107: cuando la funcionalidad Modbus TCP está habilitada, un atacante remoto no autenticado puede reiniciar el controlador de carga mediante una función Modbus expuesta sin autenticación, provocando una condición de denegación de servicio.
  • CVE-2026-44103: el servicio JupiCore transmite actualizaciones de firmware al módulo interno de carga sin realizar comprobaciones de integridad o autenticidad. Un atacante remoto no autenticado puede inyectar firmware malicioso, comprometiendo la integridad del dispositivo. El fabricante indica que esta vulnerabilidad puede encadenarse con CVE-2026-44104 para lograr un compromiso completo del sistema.

El detalle de las vulnerabilidades de severidad media se puede ver en el aviso original del fabricante en el apartado de referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-44104 Crítica No Phoenix Contact
CVE-2026-44108 Crítica No Phoenix Contact
CVE-2026-7849 Crítica No Phoenix Contact
CVE-2026-44106 Alta No Phoenix Contact
CVE-2026-44107 Alta No Phoenix Contact
CVE-2026-44103 Alta No Phoenix Contact
CVE-2026-44097 Media No Phoenix Contact
CVE-2026-44103 Media No Phoenix Contact
CVE-2026-44105 Media No Phoenix Contact