Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenPLC de Autonomy (CVE-2021-47770)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/01/2026
Última modificación:
15/04/2026

Descripción

OpenPLC v3 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a los atacantes con credenciales válidas inyectar código malicioso a través de la interfaz de configuración de hardware. Los atacantes pueden cargar una capa de hardware personalizada con código de shell inverso incrustado que establece una conexión de red a una IP y puerto especificados, lo que permite la ejecución remota de comandos.