Múltiples vulnerabilidades en productos de CODESYS
Versiones desde la 3.0.0.0 y anteriores a la 3.5.22.40 de:
- CODESYS Development System 3;
- CODESYS Gateway;
- CODESYS Edge Gateway for Windows;
- CODESYS HMI (SL);
- CODESYS OPC DA Server SL;
- CODESYS PLCHandler;
- CODESYS Runtime Toolkit;
- CODESYS Control RTE (SL);
- CODESYS Control RTE (for Beckhoff CX) SL;
- CODESYS Control Win (SL);
- CODESYS Safety SIL2.
Versiones desde la 3.5.15.0 y anteriores a la 4.23.0.0 de CODESYS Edge Gateway for Linux.
Versiones desde la 3.5.0.0 y anteriores a la 4.23.0.0 de:
- CODESYS Control for BeagleBone SL;
- CODESYS Control for emPC-A/iMX6 SL;
- CODESYS Control for IOT2000 SL;
- CODESYS Control for Linux ARM SL;
- CODESYS Control for Linux SL;
- CODESYS Control for PFC100 SL;
- CODESYS Control for PFC200 SL;
- CODESYS Control for PLCnext SL;
- CODESYS Control for Raspberry Pi SL;
- CODESYS Control for WAGO Touch Panels 600 SL;
- CODESYS Virtual Control SL.
Delta Electronics Inc. en coordinación con CERT@VDE ha informado sobre una de las 2 vulnerabilidades de severidad alta publicadas por CODESYS que, en caso de ser explotadas, podrían permitir a un atacante provocar un consumo excesivo de memoria, procesar datos de manera incorrecta, causar fallos de funcionamiento o provocar una denegación de servicio (DoS).
Actualizar a la versión 3.5.22.40 los siguientes productos:
- CODESYS Development System 3;
- CODESYS Gateway;
- CODESYS Edge Gateway for Windows;
- CODESYS HMI (SL);
- CODESYS OPC DA Server SL;
- CODESYS PLCHandler;
- CODESYS Runtime Toolkit;
- CODESYS Control RTE (SL);
- CODESYS Control RTE (for Beckhoff CX) SL;
- CODESYS Control Win (SL);
- CODESYS Safety SIL2.
Actualizar a la versión 4.23.0.0, cuya publicación está prevista para el cuarto trimestre de 2026, los siguientes productos:
- CODESYS Edge Gateway for Linux;
- CODESYS Control for BeagleBone SL;
- CODESYS Control for emPC-A/iMX6 SL;
- CODESYS Control for IOT2000 SL;
- CODESYS Control for Linux ARM SL;
- CODESYS Control for Linux SL;
- CODESYS Control for PFC100 SL;
- CODESYS Control for PFC200 SL;
- CODESYS Control for PLCnext SL;
- CODESYS Control for Raspberry Pi SL;
- CODESYS Control for WAGO Touch Panels 600 SL;
- CODESYS Virtual Control SL.
Las actualizaciones pueden obtenerse mediante CODESYS Installer, CODESYS Store o el área de actualizaciones de CODESYS.
- CVE-2026-79625: vulnerabilidad de condición de carrera en el componente CmpMonitor2. Un atacante remoto autenticado y con acceso a las funciones de monitorización podría enviar solicitudes simultáneas para provocar lecturas o escrituras incorrectas, corromper estructuras internas de memoria, alterar el funcionamiento del producto o causar una denegación de servicio.
- CVE-2026-76992: vulnerabilidad de asignación de recursos sin límites en CODESYS Gateway Client. Un atacante remoto no autenticado que controle un gateway malicioso podría manipular el campo que determina el tamaño de una respuesta y provocar un consumo excesivo de memoria, causando una denegación de servicio en el cliente afectado.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-79625 | Alta | No | CODESYS |
| CVE-2026-76992 | Alta | No | CODESYS |


