Instituto Nacional de ciberseguridad. Sección Incibe

Cuatro nuevos avisos de SCI

Índice

  • Ausencia de autenticación en una función crítica en productos de Toptech Systems
  • Múltiples vulnerabilidades en BSH ELP de Bosch
  • Múltiples vulnerabilidades en zenon de ABB
  • Múltiples vulnerabilidades en PowerAlert Device Manager de Eaton

Ausencia de autenticación en una función crítica en productos de Toptech Systems

Fecha31/07/2026
Importancia4 - Alta
Recursos Afectados

RCU II+ y Multicarga II anteriores a la versión publicada el 2025-11-24.

Descripción

Donald Green, del Southwest Research Institute, ha informado sobre una vulnerabilidad de severidad alta que podría permitir a un atacante obtener el control total del sistema y usarlo indebidamente para acceder o manipular redes y recursos conectados.

Solución

Instalar el firmware más reciente desde https://s3.amazonaws.com/docs.toptech.com/index.html#downloads/Firmware/RCUII+_MLII+_SMPII+/. Este método requiere detener la bahía y romper el sello de W&M.

Detalle

CVE-2026-12562: los dispositivos RCU II+ y Multiload II+ son vulnerables a un servicio no autenticado que expone una interfaz de depuración, otorgando acceso completo de administrador al sistema embebido. Esta vulnerabilidad se origina en un puerto accesible a través de la red que ejecuta un servicio TCF (Target Communications Framework) sin necesidad de autenticación, lo que permite a un atacante interactuar directamente con el entorno Linux del dispositivo. Una vez conectado, el atacante puede visualizar y modificar libremente el sistema de archivos, manipular los procesos en ejecución y controlar las interfaces de red, lo que posibilita una profunda alteración del comportamiento del sistema.


Múltiples vulnerabilidades en BSH ELP de Bosch

Fecha31/07/2026
Importancia4 - Alta
Recursos Afectados
  • Módulos Bosch BSH ELP: 
    • versiones 65.0.0 a 65.2.9 afectadas por las vulnerabilidades CVE-2006-5051 y CVE-2024-6387;
    • versiones 65.0.0 a 65.2.11 afectadas por la vulnerabilidad CVE-2026-56428;
    • versiones de la rama 7x.yz anteriores a la 72.0.0 afectadas por las vulnerabilidades CVE-2006-5051 y CVE-2024-6387.
Descripción

Bosh ha publicado 3 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante provocar una denegación de servicio (DoS), ejecución de código arbitrario, omitir una autenticación o corromper la memoria.

Solución

BSH Hausgeräte GmbH ha publicado versiones actualizadas de firmware que corrigen estas vulnerabilidades de seguridad mediante la actualización del servicio OpenSSH integrado. Se recomienda a los usuarios que actualicen el firmware de sus dispositivos.

Detalle
  • CVE-2006-5051: una condición de carrera en el manejador de señales en las versiones de OpenSSH anteriores a la 4.4 podría permitir a atacantes remotos, no autenticados, provocar una denegación de servicio (bloqueo del demonio) y potencialmente ejecutar código arbitrario bajo condiciones específicas (especialmente si la autenticación GSSAPI está habilitada) debido a una vulnerabilidad de doble liberación insegura.
  • CVE-2026-56428: el servicio SSH en los módulos BSH ELP (Plataforma Electrónica) presenta una vulnerabilidad específica de la plataforma debido a una configuración predeterminada con seguridad insuficiente. El archivo authorized_keys del firmware para el usuario root incluye una clave pública SSH insegura e irrevocable. Un atacante que posea la clave privada correspondiente podría utilizarla para eludir la autenticación y obtener acceso de administrador al dispositivo.
  • CVE-2024-6387: condición de carrera en la que, si un cliente no logra completar la autenticación dentro del período de 'LoginGraceTime' configurado (normalmente 120 segundos), se llama de forma asíncrona al manejador 'SIGALRM'. Este manejador ejecuta varias funciones que no son seguras para señales asíncronas (como 'syslog()'), lo que permite a un atacante corromper la memoria y ejecutar código arbitrario con privilegios de administrador.

Múltiples vulnerabilidades en zenon de ABB

Fecha31/07/2026
Importancia4 - Alta
Recursos Afectados

ABB AbilityTM zenon.

Descripción

ABB ha publicado 13 vulnerabilidades: 5 de severidad alta y 8 medias, que afectan a ABB Ability™ zenon debido al uso de la versión 4.2 de MongoDB, actualmente sin soporte (End-of-Life). Su explotación podría permitir el acceso a información sensible, provocar condiciones de denegación de servicio (DoS) o afectar a la disponibilidad del sistema.

Solución

ABB recomienda adoptar las siguientes medidas:

  • Sustituir la instancia integrada de MongoDB 4.2 por una versión soportada y actualizada cuando los IIoT Services sean necesarios.
  • Si los IIoT Services no son utilizados, desinstalarlos para eliminar la dependencia del componente vulnerable.
  • Aplicar las medidas generales de endurecimiento recomendadas por ABB, incluyendo la segmentación de redes, el uso de cortafuegos, el principio de mínimo privilegio, la eliminación de servicios innecesarios y la actualización periódica del sistema.
Detalle
  • CVE-2025-14847: afecta al componente MongoDB 4.2 utilizado por ABB Ability™ zenon. Un atacante no autenticado podría explotar una inconsistencia en el procesamiento de cabeceras comprimidas mediante Zlib para leer memoria no inicializada, lo que podría permitir el acceso a información sensible.
  • CVE-2020-7925 y CVE-2021-32040: afectan al componente MongoDB 4.2 e incluyen un fallo de validación de entrada y un desbordamiento de búfer en pila. Un atacante remoto podría enviar peticiones especialmente manipuladas para provocar una condición de denegación de servicio y afectar a la disponibilidad del sistema.
  • CVE-2021-32036: permite que un usuario autenticado agote los recursos del servidor mediante el envío repetido de determinadas solicitudes. Su explotación podría provocar una degradación significativa del rendimiento o una condición de denegación de servicio.
  • CVE-2021-20334: afecta a MongoDB Compass para Windows. Un atacante con acceso local al sistema podría ejecutar código arbitrario con los privilegios del usuario que ejecuta la aplicación, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.

El detalle de las vulnerabilidades de severidad media se puede ver en el aviso del fabricante en las referencias.


Múltiples vulnerabilidades en PowerAlert Device Manager de Eaton

Fecha31/07/2026
Importancia4 - Alta
Recursos Afectados

PowerAlert® Device Manager (PADM) para dispositivos de la serie Tripp Lite LX.

Descripción

Eaton ha publicado 3 vulnerabilidades de severidad alta que afectan a PowerAlert® Device Manager (PADM), el firmware desarrollado para la serie Tripp Lite LX. Su explotación podría permitir a un atacante eludir los mecanismos de autenticación, elevar privilegios o ejecutar comandos arbitrarios, comprometiendo la confidencialidad, integridad y disponibilidad de los dispositivos afectados.

Solución

Eaton ha declarado PowerAlert® Device Manager (PADM) como producto al final de su ciclo de vida (End-of-Life) desde el 31/03/2026, por lo que no se publicarán nuevas actualizaciones de seguridad ni de mantenimiento. Como medida recomendada, el fabricante aconseja migrar a una solución de sustitución totalmente soportada por Eaton, previa consulta con el soporte técnico.

En aquellos casos en los que la migración no sea posible de forma inmediata, se recomienda aplicar las medidas de mitigación que se encuentran en el aviso del fabricante en la sección de referencias.

Detalle
  • CVE-2026-22620: validación insuficiente de la entrada proporcionada por el usuario en el componente de autenticación. Un atacante remoto no autenticado podría eludir el proceso de autenticación y obtener acceso con privilegios de usuario.
  • CVE-2026-22621: validación inadecuada de la entrada del usuario en la interfaz de gestión SSH. Un administrador autenticado podría ejecutar comandos arbitrarios dentro del entorno restringido del dispositivo.
  • CVE-2026-22622: gestión incorrecta de privilegios en la interfaz de gestión SSH. Un usuario autenticado podría elevar sus privilegios y obtener acceso sin restricciones al dispositivo.