Dos nuevos avisos de SCI
Índice
- Escalada local de privilegios en productos de Moxa
- Múltiples vulnerabilidades en Vision 60 de Ghost Robotics
Escalada local de privilegios en productos de Moxa
Se ven afectados diversos productos de Moxa que ejecutan Moxa Industrial Linux (MIL) o distribuciones Debian suministradas por el fabricante, entre ellos:
- Series UC;
- Series V;
- Series VM;
- Series ioThinx 4530;
- Series AIG;
- Series BXP;
- Series DRP;
- Series RKP.
Para comprobar las versiones de firmware afectadas, se recomienda revisar el aviso enlazado en las referencias.
Moxa ha publicado un aviso de seguridad para informar sobre una vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante con acceso a una cuenta de usuario local obtenga privilegios de administrador, acceda a información sensible y ejecute comandos con privilegios elevados.
Moxa recomienda aplicar las actualizaciones indicadas en el aviso de seguridad para los productos basados en MIL3, MIL4 y en las plataformas Debian afectadas.
Para los dispositivos que ejecutan MIL1, las actualizaciones de firmware todavía no están disponibles. Como medida temporal, el fabricante recomienda eliminar los permisos SUID del binario ssh-keysign y los permisos SGID de chage, además de hacer persistentes estos cambios mediante dpkg-statoverride, hasta que se publiquen las correspondientes actualizaciones de firmware.
CVE-2026-46333: vulnerabilidad de gestión inadecuada de privilegios en el kernel de Linux, denominada ssh-keysign-pwn, permite que un atacante con acceso a una cuenta de usuario local lea y extraiga información sensible y eleve privilegios hasta obtener acceso como root. La vulnerabilidad se origina en la lógica utilizada por el kernel para gestionar el atributo dumpable durante determinadas operaciones relacionadas con ptrace, posibilitando una escalada local de privilegios.
Múltiples vulnerabilidades en Vision 60 de Ghost Robotics
Vision 60, versión 5.5.0 APK.
INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad alta que afectan a Vision 60 de Ghost Robotics, un avanzado robot cuadrúpedo. Las vulnerabilidades han sido descubiertas por Víctor Manuel Charro García, Adrián Campazas Vega, Claudia Álvarez Aparicio.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-12989: CVSS v4.0: 8.7 | CVSS AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-306
- CVE-2026-12990: CVSS v4.0: 7.7 | CVSS AV:A/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-284
- CVE-2026-12991: CVSS v4.0: 8.7 | CVSS AV:A/AC:L/AT:L/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-300
No hay solución reportada por el momento.
- CVE-2026-12989: falta de autenticación en la aplicación móvil (APK v5.5.0) del robot Vision 60 de Ghost Robotics permite a un atacante no autenticado, conectado a la red Wi-Fi interna del dispositivo, acceder sin restricciones a la interfaz web de administración y a la API HTTP. Al carecer de mecanismos de autorización, el atacante puede visualizar el flujo de las cámaras en tiempo real, controlar los movimientos del robot, gestionar sensores (GPS, RTK, SAM, LIDAR) y ejecutar comandos críticos de operación (Play, Pause, Stop, E-Stop). La explotación exitosa compromete totalmente la confidencialidad, integridad y la seguridad física del sistema.
- CVE-2026-12990: vulnerabilidad de control de acceso en la aplicación móvil (APK v5.5.0) del robot Vision 60 de Ghost Robotics permite la ejecución de múltiples sesiones simultáneas sin la validación adecuada del cliente ni de la integridad de la sesión. Un atacante provisto de una versión modificada de la aplicación puede conectarse al robot durante una sesión legítima ya activa. Esto le permite evadir las restricciones de control, interceptar información sensible (como el video en tiempo real) e interactuar parcialmente con el sistema de forma inadvertida y sin desconectar al usuario legítimo, afectando la confidencialidad y la seguridad operativa.
- CVE-2026-12991: la ausencia de mecanismos criptográficos para garantizar la integridad y autenticidad de las comunicaciones en el robot Vision 60 de Ghost Robotics (APK v5.5.0) expone al sistema a ataques Man-in-the-Middle. Un atacante ubicado en la red local puede utilizar técnicas de ARP spoofing y bloqueo selectivo de tráfico para interceptar y manipular los paquetes entre el operador legítimo y el robot. Esto permite provocar la desconexión del controlador original, establecer comunicaciones no autorizadas e impedir que el operador recupere el control del dispositivo, comprometiendo gravemente la confidencialidad, integridad y disponibilidad (CIA) de las operaciones.



