Múltiples vulnerabilidades en productos de ABB
- ABB Automation Builder, versiones anteriores a la 2.9.1.
- Todos los productos AC500 V3 (PM5xxx) con versiones de firmware anteriores a la 3.9.1.
- ABB Protection and Control IED Manager PCM600, versiones 2.14 y anteriores.
Abhinav Agarwal ha informado sobre una de las 3 vulnerabilidades de severidad alta publicadas por ABB que, en caso de ser explotadas, podrían permitir ejecutar código arbitrario, provocar una denegación de servicio (DoS) o elevar privilegios hasta tomar el control del sistema afectado.
ABB recomienda aplicar las siguientes actualizaciones:
- Actualizar Automation Builder a la versión 2.9.1.
- Actualizar el firmware de los productos AC500 V3 a la versión 3.9.1, incluida en Automation Builder 2.9.1.
Actualmente no existe una actualización que corrija la vulnerabilidad de PCM600. Como medida de mitigación, ABB recomienda configurar el servicio ABBPCMSchedulerService para que se ejecute con la misma cuenta de Windows utilizada para ejecutar PCM600:
- Abrir la herramienta Services.msc.
- Localizar la versión correspondiente de ABBPCMSchedulerService.
- Abrir las propiedades del servicio y acceder a la pestaña Log On.
- Configurar la misma cuenta de Windows empleada para ejecutar PCM600.
- Comprobar que la cuenta dispone del permiso Log on as a service.
Cuando esté habilitada la autenticación del IED, la herramienta Scheduler de PCM600 también deberá utilizar esa misma cuenta de Windows.
- CVE-2025-41700: deserialización de datos no confiables en el motor de impresión de Automation Builder. Un atacante no autenticado podría engañar a un usuario para que abra un proyecto o archivo de proyecto especialmente manipulado. Al configurar las opciones de impresión o imprimir parte del proyecto, se podría ejecutar código arbitrario con los privilegios del usuario.
- CVE-2025-41738: vulnerabilidad de confusión de tipos en el componente CmpVisuServer del entorno de ejecución de AC500 V3. Un atacante remoto no autenticado podría enviar una solicitud especialmente manipulada a la visualización web y provocar una denegación de servicio. La vulnerabilidad únicamente puede explotarse cuando el servidor web está en funcionamiento.
- CVE-2026-15952: asignación incorrecta de permisos en el servicio Scheduler instalado con PCM600. Un usuario local autenticado y con acceso limitado podría aprovechar los permisos del servicio, que se ejecuta como LocalSystem, para elevar sus privilegios y tomar el control del equipo afectado.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2025-41700 | Alta | No | ABB |
| CVE-2025-41738 | Alta | No | ABB |
| CVE-2026-15952 | Alta | No | ABB |


