Instituto Nacional de ciberseguridad. Sección Incibe

Cuatro nuevos avisos de SCI

Índice

  • Múltiples vulnerabilidades en productos de WAGO
  • Múltiples vulnerabilidades en monta.app de Monta
  • Múltiples vulnerabilidades en Armatura One de Armatura LLC
  • Múltiples vulnerabilidades en productos EasyIO de Johnson Controls

Múltiples vulnerabilidades en productos de WAGO

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Versiones de firmware anteriores a la 4.10.0 (FW32) y versiones personalizadas anteriores a la 4.10.0 (70) de:

  • 0750-811x-xxxx-xxxx;
  • 0751-9x01;
  • 0752-8303/8000-0002;
  • 0762-340x;
  • 0762-420x/8000-000x;
  • 0762-430x/8000-000x;
  • 0762-520x/8000-000x;
  • 0762-530x/8000-000x;
  • 0762-620x/8000-000x;
  • 0762-630x/8000-000x;
  • 750-821x-xxx-xxx.

Versiones de firmware anteriores a la 4.8.9 (FW30) y versiones personalizadas anteriores a la 4.8.9 (70) de:

  • 0750-811x-xxxx-xxxx;
  • 0750-821x-xxx-xxx;
  • 0751-9x01;
  • 0752-8303-8000-0002;
  • 0762-340x;
  • 0762-420x-8000-000x;
  • 0762-430x-8000-000x;
  • 0762-520x-8000-000x;
  • 0762-530x-8000-000x;
  • 0762-620x-8000-000x;
  • 0762-630x-8000-000x.
Descripción

WAGO ha publicado 4 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir la lectura o modificación de archivos, la ejecución de código arbitrario, el compromiso completo del dispositivo o provocar una denegación de servicio (DoS).

Solución
  • Para las vulnerabilidades de CODESYS Control, actualizar el firmware a la versión 4.10.0 (FW32) o posterior.
  • Para la vulnerabilidad de BACnet File Object, actualizar el firmware a la versión 4.8.9 (FW30) o posterior.
  • Para las versiones de firmware personalizadas, contactar con el soporte de WAGO para obtener la última versión disponible.
Detalle
  • CVE-2025-41753: vulnerabilidad de path traversal en la creación dinámica de objetos BACnet File. El nombre del objeto se interpreta como una ruta de archivo sin validarse adecuadamente. Un atacante remoto no autenticado podría salir del directorio previsto y leer o sobrescribir archivos arbitrarios, lo que podría provocar el compromiso completo del dispositivo.
  • CVE-2025-41738: vulnerabilidad de confusión de tipos en el servidor de visualización de CODESYS Control. Un atacante remoto no autenticado podría provocar que el sistema accediese a un recurso utilizando un puntero de tipo incorrecto, causando una denegación de servicio.

Múltiples vulnerabilidades en monta.app de Monta

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Todas las versiones de monta.app.

Descripción

Un investigador anónimo ha informado sobre 4 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante suplantar estaciones de carga, obtener acceso administrativo no autorizado, acceder a información confidencial o interrumpir los servicios de carga mediante una denegación de servicio (DoS).

Solución

Monta no ha publicado una versión corregida. El fabricante está aumentando progresivamente el uso de conexiones autenticadas y retirando el acceso no autenticado.

Se recomienda:

  • habilitar OCPP 1.6 Security Profile 2, que utiliza autenticación HTTP Basic sobre TLS;
  • limitar la exposición a Internet de las estaciones y los sistemas de control;
  • situar los dispositivos detrás de cortafuegos y separarlos de las redes corporativas;
  • utilizar una VPN actualizada cuando sea necesario disponer de acceso remoto.

Monta también ha implementado limitación de solicitudes y bloqueo automatizado de conexiones que presenten reconexiones rápidas, intentos de identificación por fuerza bruta o un volumen excesivo de comandos.

Detalle
  • CVE-2026-95102: vulnerabilidad por ausencia de autenticación en funciones críticas de los puntos finales WebSocket. Un atacante remoto no autenticado podría suplantar una estación de carga, acceder a información confidencial, ejecutar acciones no autorizadas y obtener privilegios elevados.
  • CVE-2026-97363: vulnerabilidad causada por la ausencia de límites en el número de solicitudes de autenticación enviadas a la API WebSocket. Un atacante remoto podría realizar intentos de acceso por fuerza bruta o provocar una denegación de servicio.

Múltiples vulnerabilidades en Armatura One de Armatura LLC

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados
  • Armatura One, versiones anteriores a la 4.7.2;
  • Armatura One (USA), versiones anteriores a la 4.6.1.
Descripción

Andrew Capobianco, de RewCon.co, ha informado sobre 5 vulnerabilidades: 1 de severidad crítica, 3 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir el acceso no autorizado a la base de datos, la obtención de credenciales, la ejecución de código con los máximos privilegios o el control del sistema físico de gestión de accesos.

CVE-2023-46604 está incluida en su catálogo de vulnerabilidades explotadas conocidas (KEV) y ha sido utilizada en campañas de ransomware contra otras instalaciones de Apache ActiveMQ.

Solución
  • Actualizar Armatura One a la versión 4.7.2 o posterior.
  • Actualizar Armatura One (USA) a la versión 4.6.1_USA o posterior.

Armatura LLC recomienda contactar con su soporte técnico oficial para obtener instrucciones sobre la descarga y aplicación de las actualizaciones.

Detalle
  • CVE-2023-46604: vulnerabilidad de deserialización de datos no confiables en el componente Apache ActiveMQ integrado en Armatura One. Un atacante remoto no autenticado podría enviar datos especialmente manipulados a través del protocolo OpenWire y ejecutar código con los máximos privilegios en el sistema operativo.
  • CVE-2026-94591: vulnerabilidad causada por el uso de una clave criptográfica y un vector de inicialización fijos para proteger las credenciales de la base de datos y del intermediario de mensajes. Un atacante que obtuviera el archivo de configuración cifrado podría recuperar las credenciales almacenadas.
  • CVE-2026-94592: vulnerabilidad por el uso de una contraseña fija definida por el fabricante para la cuenta de superusuario de la base de datos. Una persona con acceso al servidor podría autenticarse como superusuario si la contraseña predeterminada no se ha modificado.
  • CVE-2026-94593: vulnerabilidad de exposición de información confidencial en archivos de registro. El proceso de copia de seguridad y restauración almacena el comando completo de conexión a la base de datos, incluida la contraseña del superusuario, en un archivo de registro sin cifrar.

Múltiples vulnerabilidades en productos EasyIO de Johnson Controls

Fecha02/10/2026
Importancia4 - Alta
Recursos Afectados
  • EasyIO FS-32, versión v3.0b63 y anteriores;
  • EasyIO FG, versión de firmware 2.0b52 y anteriores;
  • EasyIO NEO Series EC Controllers, versiones V3.3b62 y V3.3b63;
  • EasyIO NEO Series CW Controllers, versiones V3.3b24 y V3.3b25.
Descripción

Gabriele Gardois y el equipo interno de pruebas de penetración de Johnson Controls han informado sobre 7 vulnerabilidades: 2 de severidad alta y 5 de severidad media que, en caso de ser explotadas, podrían permitir obtener acceso administrativo no autorizado, ejecutar comandos, eliminar archivos, acceder a información confidencial, interceptar credenciales o alterar el funcionamiento de los dispositivos.

Solución
  • EasyIO FG: no dispone de una actualización, debido a que el producto ha alcanzado el final de su vida útil y de su periodo de soporte. Johnson Controls recomienda migrar a un producto compatible, como EasyIO Neo R1 Series.
  • EasyIO NEO EC y CW: actualizar respectivamente a las versiones de firmware V3.3b64 y V3.3b26.
  • CVE-2026-34493 y CVE-2026-34494: sustituir los dispositivos por la revisión de hardware que elimina la interfaz SWD y utiliza las versiones V3.3b64 para EC y V3.3b26 para CW.
  • EasyIO FS-32: aplicar la corrección distribuida a través de Solution Navigator. El boletín no identifica el número de la versión corregida y señala que el producto está al final de su vida útil.

Antes de aplicar las actualizaciones o sustituir los equipos, se recomienda guardar la configuración, evaluar el impacto operativo y probar los cambios en un entorno no productivo.

Detalle
  • CVE-2026-27872: vulnerabilidad de gestión inadecuada de privilegios en EasyIO FG. Un atacante con acceso local y privilegios limitados podría aprovecharla para obtener acceso administrativo no autorizado al dispositivo.
  • CVE-2026-27873: vulnerabilidad por el uso de credenciales integradas en EasyIO FG. Un atacante podría utilizar estas credenciales para acceder al sistema con privilegios administrativos.