Tres nuevos avisos de SCI
Índice
- Múltiples vulnerabilidades en FreshWay de Mettler-Toledo
- Múltiples vulnerabilidades en productos de ABB
- Múltiples vulnerabilidades en productos de Rockwell Automation
Múltiples vulnerabilidades en FreshWay de Mettler-Toledo
- FreshWay B: Microsoft Windows 10 LTSC 2016 carece de KB5078938, Microsoft Windows 10 LTSC 2019 carece de KB5066143, Microsoft Windows 10 LTSC 2019 carece de KB5005112, Microsoft Windows 10 LTSC 2021 carece de KB5066135, Microsoft Windows 10 LTSC 2021 carece de KB5031539, Microsoft Windows 10 LTSB 2016 carece de KB5075902, Microsoft Windows 10 LTSB 2016 carece de KB4577586, Microsoft Windows 10 LTSC 2019 carece de KB5078752, Microsoft Windows 10 LTSC 2021 carece de KB5078885
- FreshWay D: Microsoft Windows 10 LTSC 2019 carece de KB5005112, Microsoft Windows 10 LTSC 2019 carece de KB5066143, Microsoft Windows 10 LTSC 2021 carece de KB5078885, Microsoft Windows 10 LTSC 2019 carece de KB5078752, Microsoft Windows 10 LTSC 2021 carece de KB5031539, Microsoft Windows 10 LTSC 2021 carece de KB5066135
CERT@VDE, en colaboración con Mettler-Toledo, ha publicado 10 vulnerabilidades: 9 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante realizar una escalada de privilegios, ejecutar código, divulgar información o suplantar una identidad a través de una red.
Instalar los parches de seguridad acumulativos de Windows hasta marzo de 2026 para LTSB 2016, LTSC 2019 y LTSC 2021.
- CVE-2026-23673: un desbordamiento de búfer basado en el montículo en el Servicio de telefonía de Windows podría permitir que un atacante no autorizado eleve sus privilegios sobre una red adyacente.
- CVE-2026-26111, CVE-2026-25172: el desbordamiento de enteros o el ajuste de valores en el Servicio de enrutamiento y acceso remoto (RRAS) de Windows podría permitir que un atacante autorizado ejecute código a través de una red.
- CVE-2026-25174: la lectura fuera de límites en la asignación extensible de archivos de Windows podría permitir que un atacante autorizado eleve sus privilegios localmente.
- CVE-2026-25175: la lectura fuera de límites en Windows NTFS podría permitir que un atacante autorizado eleve sus privilegios localmente.
- CVE-2026-26128: una autenticación incorrecta en Windows SMB Server podría permitir que un atacante autorizado eleve sus privilegios localmente.
- CVE-2026-25181: la lectura fuera de límites en Windows GDI+ podría permitir que un atacante no autorizado divulgue información a través de una red.
- CVE-2026-25171: el uso de memoria liberada en los métodos de autenticación de Windows podría permitir que un atacante autorizado eleve sus privilegios localmente.
- CVE-2026-25179: una validación incorrecta del tipo de entrada especificado en el controlador de funciones auxiliares de Windows para WinSock podría permitir que un atacante autorizado eleve sus privilegios localmente.
Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2026-25185.
Múltiples vulnerabilidades en productos de ABB
- ABB T-MAC Plus 4.0-24;
- ABB Ability Edgenius Gateway - bE100: desde 3.2.0.0 hasta 3.2.4.1 (no incluida);
- ABB Ability Edgenius Gateway - E3100C: desde 3.2.0.0 hasta 3.2.4.1 (no incluida);
- ABB Ability Edgenius Server - vE1000: desde 3.2.0.0 hasta 3.2.4.1 (no incluida).
- Control Builder A: 1.4/4 y anteriores;
- 800xA para Advant Master 6.0.3-1, 6.1.1-1, 6.1.1-3, 6.2.0-1 y versiones anteriores.
Angelo Catalani, de la Agencia Nacional Italiana de Ciberseguridad (ACN), y ABB PSIRT han informado sobre 6 vulnerabilidades: 1 de severidad crítica 3 de severidad alta y una media que podrían comprometer el sistema de diversas maneras u obtener el control total del sistema.
Actualizar a las versiones:
- T-MAC Plus versión 4.0-25. ABB;
- Edgenius 3.2.4.1 ABB;
- ABB Control Builder A y ABB 800xA para Advant Master: actualizar a las últimas versiones recientemente publicadas.
- CVE-2025-14771: la función de divulgación de archivos en la aplicación web ABB T-MAC Plus permite a los usuarios autenticados extraer archivos que contienen información confidencial mediante una solicitud HTTP GET especialmente diseñada.
- CVE-2025-14772: los controles de acceso defectuosos en la aplicación web ABB T-MAC Plus permiten a los usuarios no privilegiados realizar operaciones administrativas.
- CVE-2025-14773: la vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenada en la aplicación web ABB T-MAC Plus permite a los usuarios autenticados ejecutar código HTML o JavaScript arbitrario en el navegador de las víctimas.
- CVE-2025-14774: el protocolo de red inseguro de ABB T-MAC Plus permite que atacantes no autenticados realicen un ataque de denegación de servicio (DoS) contra el servicio del lector de tarjetas.
- CVE-2026-31431: vulnerabilidad del kernel de Linux que puede permitir que un usuario autenticado localmente o una carga de trabajo de contenedor comprometida obtenga privilegios elevados (de root) en los sistemas afectados. La explotación exitosa requiere la ejecución de código local; sin embargo, en entornos compartidos, en contenedores o multiusuario, esto puede aumentar el riesgo de seguridad.
Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2025-13162.
Múltiples vulnerabilidades en productos de Rockwell Automation
- Studio 5000 Logix Designer®: V36.00 y anteriores;
- ThinManager®: 13.0.0–13.0.7, 13.1.0–13.1.5, 13.2.0–13.2.4, 14.0.0–14.0.2;
- CompactLogix® 5370 / ControlLogix® 5570 / Compact GuardLogix® 5370 / GuardLogix® 5570: V35.015 y anteriores;
- CompactLogix® 5380/5480, ControlLogix® 5580, GuardLogix® 5580 (firmware) : V34.012/V35.011 y anteriores;
- CompactLogix® 5380/5480, ControlLogix® 5580, GuardLogix® 5580 (boot firmware) : anterior a 1.072;
- 1756-EN2 / 1756-EN3 : V12.001 y anteriores;
- 1756-ENBT: V6.006;
- 1734 POINT I/O™ (1734-OB8) : 3.023;
- 1718-AENTR / 1719-AENTR : 3.011;
- 1715 Redundant I/O (1715-AENTR) : 3.003 y anteriores;
- Arena® Simulation : V17.00.00 y anteriores;
- CompactLogix® 5380, ControlLogix® 5580, GuardLogix® 5580, Compact GuardLogix® 5380 : V36-37;
- 1756-EN4TR : V6.001 / V7.001;
- FactoryTalk® DataMosaix™ Private Cloud : 8.02 y anteriores;
- FactoryTalk® Services Platform (FTSP) : 6.60;
- Flex 5000® Adapter (5094-AENTR y variantes) : v6.011.
Rockwell Automation ha publicado 19 vulnerabilidades: 1 de severidad crítica, 15 altas y 3 medias. Su explotación podría permitir a un atacante ejecutar código arbitrario, provocar condiciones de denegación de servicio, suplantar usuarios autenticados o inyectar código malicioso, entre otros impactos.
Rockwell Automation ha publicado versiones corregidas para la mayoría de los productos afectados:
- Actualizar Studio 5000 Logix Designer® a V37.00, 36.01, 35.02, 34.04, 33.04 o 32.05 según la línea de versión en uso;
- Actualizar ThinManager® a 13.0.8, 13.1.6, 13.2.5 o 14.0.3;
- Actualizar el firmware de CompactLogix®/ControlLogix®/GuardLogix® a las versiones corregidas indicadas en la tabla de recursos afectados;
- Actualizar los módulos de comunicación 1756-EN2/EN3 a V12.002 (los 1756-ENBT, al estar descatalogados, no recibirán parche; se recomienda su sustitución);
- Migrar el módulo 1734-OB8 al modelo 5034-OB8, dado que no se prevé corrección;
- Actualizar 1718/1719-AENTR a versión 3.012;
- Actualizar 1715-AENTR a versión 3.011;
- Actualizar Arena® a V17.00.01;
- Actualizar CompactLogix® 5380/ControlLogix® 5580/1756-EN4TR a V38.011/V8.001 respectivamente;
- Actualizar FactoryTalk® DataMosaix™ Private Cloud a la versión 8.03;
- Aplicar el parche RAID 1158263 (o el Patch Roll-up de febrero de 2026) en FactoryTalk® Services Platform;
- Actualizar los adaptadores Flex 5000® a v6.012.
En todos los casos en los que no exista parche disponible, o de forma complementaria, se recomienda aplicar las medidas de buenas prácticas de seguridad de Rockwell Automation, entre ellas minimizar la exposición de los sistemas de control a redes no confiables, aislarlos mediante cortafuegos y, si se requiere acceso remoto, emplear VPN actualizadas.
- CVE-2026-10577: el adaptador 1715-AENTR expone un puerto de depuración accesible por red sin controles de privilegios adecuados, lo que permite a un atacante no autenticado ejecutar comandos de línea de órdenes intrusivos, con capacidad de leer o eliminar archivos, detener tareas, modificar memoria y alterar el estado de las E/S.
- CVE-2025-12011, CVE-2025-12012 y CVE-2025-11698: afectan a las familias CompactLogix®, ControlLogix®, Compact GuardLogix® y GuardLogix® (series 5370/5570/5380/5480/5580). Las tres comparten el mismo comportamiento: un desbordamiento de búfer que puede ser provocado de forma remota mediante la carga de un proyecto inválido o la escritura de datos de fichero manipulados, forzando al dispositivo a entrar en un fallo mayor no recuperable (MNRF) que requiere intervención manual para recuperarse.
- CVE-2026-9127 y CVE-2026-9128: ambas afectan a Studio 5000 Logix Designer® y comparten el mismo vector, la configuración de herramientas externas de la aplicación. La primera se debe a una autorización incorrecta que permite a cualquier usuario autenticado modificar las rutas de dichas herramientas, mientras que la segunda se debe a que esas rutas no están correctamente entrecomilladas, permitiendo a un atacante ubicar un ejecutable malicioso en el orden de búsqueda. En ambos casos, el resultado es la ejecución de código arbitrario cuando un usuario interactúa con la funcionalidad de herramientas externas.
- CVE-2026-11917: una vulnerabilidad de path traversal en la API de ThinManager® permite a un atacante autenticado escribir archivos arbitrarios en directorios restringidos del sistema, fuera del directorio previsto por la aplicación.
- CVE-2026-9653: una validación incorrecta de paquetes CIP Implicit Connection en los módulos de comunicación 1756-EN2, 1756-EN3 y 1756-ENBT permite a un atacante en red enviar paquetes manipulados para interrumpir de forma continuada las conexiones del dispositivo, si bien estas se recuperan automáticamente.
- CVE-2026-10573: un manejo inadecuado de mensajes CIP manipulados en el módulo 1734 POINT I/O™ (1734-OB8) puede provocar que el módulo entre en un estado de fallo, requiriendo un reinicio para su recuperación.
- CVE-2026-9140: un manejo inadecuado de una tormenta de paquetes UDP unicast en el adaptador 1718/1719-AENTR provoca la sobrecarga y pérdida de comunicación del dispositivo, requiriendo un ciclo de energía para su recuperación.
- CVE-2026-8085, CVE-2026-8312, CVE-2026-8313 y CVE-2026-8314: las cuatro afectan a Arena®, una corrupción de memoria por escritura fuera de límites en distintos componentes del motor Siman (model.exe, expmt.exe, linker.exe y siman.exe respectivamente), derivada de una validación insuficiente de datos suministrados por el usuario. En los cuatro casos, un atacante podría ejecutar código arbitrario en el contexto del proceso convenciendo a la víctima de abrir un fichero de modelo manipulado.
- CVE-2026-12659: un manejo inadecuado de condiciones excepcionales al procesar paquetes CIP manipulados en los adaptadores Flex 5000® provoca una denegación de servicio, requiriendo un ciclo de energía para recuperar el módulo y las E/S asociadas.
- CVE-2026-10714: una omisión en la validación de la firma JWT durante la autenticación web con Okta en FactoryTalk® Services Platform (FTSP) permite a un atacante autenticado con bajo privilegio forjar tokens y suplantar a cualquier usuario autorizado del servidor, obteniendo acceso no autorizado a la configuración del sistema.



