Instituto Nacional de ciberseguridad. Sección Incibe

Un nuevo aviso de SCI y una actualización

Índice

  • Múltiples vulnerabilidades en Eaton UPS Companion software de Eaton
  • [Actualización 26/12/2025] Omisión de autenticación en productos de Mitsubishi Electric

Múltiples vulnerabilidades en Eaton UPS Companion software de Eaton

Fecha26/12/2025
Importancia4 - Alta
Recursos Afectados

Eaton UPS Companion software, todas las versiones hasta la 3.0 (excluida).

Descripción

Kazuma Matsumoto junto con Eaton UPS Companion han reportado 3 vulnerabilidades, 2 de severidad alta y 1 media que, en caso de ser explotadas, podrían permitir a un atacante con acceso al software ejecutar código arbitrario.

Solución

Eaton ha solucionado las vulnerabilidad en la versión 3.0.  Se recomienda actualizar el firmware a esta última versión.

Detalle

CVE-2025-67450: carga insegura en las bibliotecas del ejecutable del software Eaton UPS Companion (EUC) podría permitir a un atacante con acceso al paquete de software ejecutar código arbitrario.

CVE-2025-59887: carga insegura en las bibliotecas en el instalador del software Eaton IPP podría permitir a un atacante con acceso al paquete de software ejecutar código arbitrario.

La vulnerabilidad de severidad media se le ha asignado el siguiente código CVE-2025-59888.


[Actualización 26/12/2025] Omisión de autenticación en productos de Mitsubishi Electric

Fecha26/06/2025
Importancia5 - Crítica
Recursos Afectados
  • G-50;
  • G-50-W;
  • G-50A;
  • GB-50;
  • GB-50A;
  • GB-24A;
  • G-150AD;
  • AG-150A-A;
  • AG-150A-J;
  • GB-50AD;
  • GB-50ADA-A;
  • GB-50ADA-J;
  • EB-50GU-A;
  • EB-50GU-J;
  • AE-200J;
  • AE-200A;
  • AE-200E;
  • AE-50J;
  • AE-50A;
  • AE-50E;
  • EW-50J;
  • EW-50A;
  • EW-50E;
  • TE-200A;
  • TE-50A;
  • TW-50A;
  • CMS-RMD-J.
Descripción

Mihály Csonka ha reportado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante eludir la autenticación y luego controlar los sistemas ilegalmente o revelar información en ellos. Además, el atacante también podría potencialmente manipular el firmware de los productos afectados utilizando la información revelada.

Solución

No hay planes para lanzar una versión corregida, por lo que Mitsubishi Electric recomienda aplicar una serie de medidas de mitigación, las cuales pueden encontrarse en el aviso de las referencias. Mitsubishi Electric está preparando actualmente versiones mejoradas para varios de los productos afectados con el objetivo de mitigar esta vulnerabilidad.

Detalle

Existe una vulnerabilidad de omisión de autenticación en los sistemas de aire acondicionado de Mitsubishi Electric. Un atacante puede saltarse la autenticación y luego controlar los sistemas de aire acondicionado ilegalmente, o revelar información en ellos explotando esta vulnerabilidad. Además, el atacante puede manipular el firmware de los productos afectados utilizando la información revelada.
Se ha asignado el identificador CVE-2025-3699 para esta vulnerabilidad.