Múltiples vulnerabilidades en Pipeline Integrity Monitor de AVEVA
Fecha de publicación 09/09/2026
Identificador
INCIBE-2026-614
Importancia
4 - Alta
Recursos Afectados
AVEVA Pipeline Integrity Monitor 2025 SP1 P1 (build 7.1.9580.8513) y todas sus versiones anteriores.
Descripción
AVEVA ha publicado 4 vulnerabilidades: 2 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante acceder a información sensible, escalar privilegios o ejecutar comandos de JavaScript en el contexto del navegador de la víctima.
Solución
AVEVA recomienda para las versión afectada:
- Actualizar a AVEVA Pipeline Integrity Monitor 2025 SP1 P2 y migrar los archivos de proyecto antiguos.
- En el caso de los archivos de proyecto que no se puedan migrar, evaluar el riesgo de una posible filtración de contraseñas a partir de dichos archivos e implementar controles de acceso de lectura más estrictos para proteger estos archivos inseguros.
- Exigir a los usuarios de PIMBoards de AVEVA Pipeline Integrity Monitor que cambien sus contraseñas.
Detalle
- CVE-2026-81821: vulnerabilidad de clave de cifrado codificada. Un atacante con acceso de lectura a los archivos del proyecto PIMBoards podría aprovecharla para descifrar y ver información confidencial.
- CVE-2026-81822: vulnerabilidad de contraseñas cifradas con MD5. Un atacante con acceso de lectura a los archivos del proyecto PIMBoards podría realizar ingeniería inversa sobre las contraseñas nativas de la aplicación de los usuarios de PIMBoards mediante un ataque de fuerza bruta sobre hash débiles, lo que podría permitirle obtener privilegios de administrador de PIMBoards.
- CVE-2026-81823: vulnerabilidad de falta de autorización en un subconjunto de métodos de la API 'get'. Un atacante no autenticado podría realizar operaciones de lectura destinadas exclusivamente a los usuarios de PIMBoards, lo que daría lugar a la divulgación de información. Las operaciones de escritura no se ven afectadas.
- CVE-2026-81824: vulnerabilidad de Cross-Site Scripting reflejado. Un atacante podría aprovecharla para ejecutar código JavaScript arbitrario en la sesión del navegador de un usuario de PIMBoards al que se hubiera engañado mediante ingeniería social para que hiciera clic en un enlace malicioso.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-81821 | Alta | No | AVEVA |
| CVE-2026-81822 | Alta | No | AVEVA |
| CVE-2026-81823 | Media | No | AVEVA |
| CVE-2026-81824 | Media | No | AVEVA |
Listado de referencias


