Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de SCI

Índice

  • Restricción insuficiente de intentos de autenticación en productos de MikroTik
  • Múltiples vulnerabilidades en productos de Weidmüller
  • Múltiples vulnerabilidades en IRF de ads-tec Industrial IT

Restricción insuficiente de intentos de autenticación en productos de MikroTik

Fecha29/07/2026
Importancia4 - Alta
Recursos Afectados
  • RouterOS: todas las versiones;
  • Cloud Hosted Router (CHR): todas las versiones.
Descripción

Andre Santos ha reportado a CISA una vulnerabilidad de severidad alta en MikroTik que, en caso de ser explotada, podría permitir a un atacante realizar ataques de fuerza bruta destinados a obtener credenciales válidas y acceder sin autorización a los servicios de administración del dispositivo.

Solución

En el momento de la publicación del aviso, MikroTik no ha publicado una actualización que corrija la vulnerabilidad. Como medidas de mitigación, el fabricante recomienda:

  • evitar exponer la API directamente a redes públicas y proteger su acceso mediante una VPN u otra capa adicional de seguridad;
  • configurar el parámetro unsuccessful-attempt time range para los servicios de gestión, incluida la API, cuando esta funcionalidad esté disponible;
  • realizar la configuración inicial del dispositivo únicamente desde una red de confianza (LAN);
  • restringir el acceso a los servicios de administración desde redes no confiables;
  • aplicar reglas de cortafuegos que limiten el acceso a dichos servicios;
  • utilizar contraseñas largas, aleatorias y robustas, manteniendo la contraseña generada por defecto o sustituyéndola por otra de complejidad equivalente.
Detalle

CVE-2026-16347: el sistema no aplica mecanismos efectivos de limitación de intentos, bloqueo de cuentas o restricciones basadas en el origen de las conexiones. Aunque algunas versiones incorporan un retardo fijo tras intentos fallidos, este puede eludirse mediante el establecimiento de múltiples sesiones concurrentes, permitiendo mantener un elevado número de intentos de autenticación. Un atacante podría aprovechar esta situación para realizar ataques de fuerza bruta hasta obtener credenciales válidas y conseguir acceso no autorizado a los servicios de administración.


Múltiples vulnerabilidades en productos de Weidmüller

Fecha29/07/2026
Importancia5 - Crítica
Recursos Afectados
  • IE-SR-4TX y variantes LTE/4G con firmware anterior a la versión 2.3.0;
  • IE-SR-4GT y variantes LTE/4G con firmware anterior a la versión 2.3.0;
  • PROCON-WEB SCADA versiones 6.11.2 y anteriores.
Descripción

CERT@VDE en coordinación con Weidmüller ha publicado 16 vulnerabilidades: 1 de severidad crítica, 8 de severidad alta, 6 de severidad media y 1 de severidad baja. La explotación de estas vulnerabilidades podría permitir desde la ejecución de consultas SQL arbitrarias, escalado de privilegios, realizar cambios de configuración no autorizados o provocar denegaciones de servicio.

Solución
  • Actualizar los routers IE-SR-4TX e IE-SR-4GT a la versión de firmware 2.3.0, que corrige todas las vulnerabilidades notificadas;
  • Actualizar PROCON-WEB SCADA a la versión 6.11.3, que corrige la vulnerabilidad CVE-2026-16462.
Detalle
  • CVE-2026-16462: vulnerabilidad de inyección SQL en el endpoint GetGridData de PROCON-WEB SCADA, permite que un atacante remoto no autenticado ejecute consultas SQL arbitrarias debido a una validación insuficiente de los parámetros de entrada. Su explotación puede permitir leer, modificar o eliminar información almacenada en la base de datos, así como facilitar el compromiso del sistema subyacente.
  • CVE-2026-14168: vulnerabilidad de autorización ausente, permite que un usuario remoto autenticado con bajos privilegios obtenga privilegios de administrador mediante el uso indebido del proceso de inserción en la tabla de configuración de los routers IE-SR, consiguiendo acceso completo al sistema.
  • CVE-2026-14167: vulnerabilidad de autorización incorrecta, permite que un usuario remoto autenticado con bajos privilegios ejecute operaciones administrativas, incluidas modificaciones de configuración y gestión de permisos, reservadas exclusivamente al administrador.
  • CVE-2026-14169: gestión incorrecta del flujo de operaciones, permite que un usuario autenticado provoque un estado inconsistente de las cuentas mediante entradas manipuladas, sobrescribiendo contraseñas existentes y pudiendo dejar el dispositivo sin acceso administrativo.
  • CVE-2025-69421: una desreferencia de puntero nulo en OpenSSL al procesar archivos PKCS#12 especialmente manipulados puede provocar una denegación de servicio de la aplicación.
  • CVE-2025-69420: vulnerabilidad de confusión de tipos en la verificación de respuestas TimeStamp de OpenSSL puede provocar una denegación de servicio al procesar respuestas especialmente manipuladas.
  • CVE-2025-69419: escritura fuera de límites en OpenSSL al procesar archivos PKCS#12 manipulados puede provocar corrupción de memoria y una denegación de servicio.
  • CVE-2026-5172: lectura fuera de límites en dnsmasq permite provocar el bloqueo del servicio mediante respuestas DNS manipuladas.
  • CVE-2026-2291: desbordamiento de enteros en dnsmasq puede permitir el envenenamiento de la caché DNS o provocar una denegación de servicio.

El detalle de las vulnerabilidades de severidad media y baja se pueden ver en los enlaces de la sección de referencias.


Múltiples vulnerabilidades en IRF de ads-tec Industrial IT

Fecha29/07/2026
Importancia4 - Alta
Recursos Afectados

Versiones de firmware IRF1000 y IRF3000 anteriores a la 2.3.0, incluyendo las versiones desde la 2.2.5 hasta la 2.2.9 en los productos:

  • DVG-IRF1401;
  • DVG-IRF1421;
  • DVG-IRF3401;
  • DVG-IRF3421;
  • DVG-IRF3801;
  • DVG-IRF3821.
Descripción

CERTVDE en coordinación con ads-tec Industrial IT ha publicado 15 vulnerabilidades de las cuales 8 son altas y el resto medias y bajas. En caso de ser explotadas, un atacante podría obtener acceso completo al sistema, cambios en la configuración, indisponibilidad administrativa, denegación de servicio, lectura y escritura fuera de los límites.

Solución

Actualizar al firmware IRF1000 y IRF3000 v2.3.0 o posterior.

Detalle
  • CVE-2026-14168: un atacante remoto con privilegios limitados puede obtener privilegios de administrador debido a la falta de autorización en la ruta de inserción de la tabla de configuración, lo que resulta en la obtención de acceso completo al sistema.
  • CVE-2026-14167: un atacante remoto con privilegios bajos puede realizar cambios de configuración privilegiados reservados para el nivel de administrador, incluida la gestión de permisos, debido a una autorización incorrecta.
  • CVE-2026-14169: debido a un comportamiento incorrecto, un atacante remoto con privilegios limitados podría provocar un estado inconsistente de la cuenta mediante una entrada manipulada y sobrescribir las contraseñas de usuario existentes, lo que podría resultar en la indisponibilidad administrativa total del dispositivo.
  • CVE-2025-69421: el procesamiento de un archivo PKCS#12 con formato incorrecto puede provocar una desreferenciación de puntero nulo en la función PKCS12_item_decrypt_d2i_ex(). Una desreferenciación de puntero NULL puede provocar un fallo que conlleva una denegación de servicio para una aplicación que procesa archivos PKCS#12. La vulnerabilidad se limita a un ataque de denegación de servicio. Para explotar esta vulnerabilidad, el atacante debe proporcionar un archivo PKCS#12 mal formado a una aplicación que lo procese.
  • CVE-2025-69420: existe una vulnerabilidad de confusión de tipos en el código de verificación de la respuesta de marca de tiempo, donde se accede a un miembro de la unión ASN1_TYPE sin validar primero el tipo, lo que provoca una desreferenciación de puntero no válido o NULL al procesar un archivo de respuesta de marca de tiempo mal formado. Una aplicación que llama a TS_RESP_verify_response() con una respuesta TimeStamp mal formada puede sufrir una desreferenciación de un puntero no válido o NULL al leer, lo que resulta en una denegación de servicio. Para explotar esta vulnerabilidad, el atacante debe proporcionar una respuesta de marca de tiempo mal formada a una aplicación que verifica las respuestas de marca de tiempo.
  • CVE-2025-69419: llamar a la función PKCS12_get_friendlyname() en un archivo PKCS#12 manipulado maliciosamente con un nombre descriptivo BMPString (UTF-16BE) que contiene un punto de código BMP que no es ASCII puede provocar una escritura de un byte antes del búfer asignado. La escritura fuera de los límites de la memoria puede provocar una corrupción de la misma, lo que puede tener diversas consecuencias, incluida una denegación de servicio. La vulnerabilidad es accesible a través de la API pública PKCS12_get_friendlyname() al analizar archivos PKCS#12 controlados por el atacante.
  • CVE-2026-5172: un desbordamiento de búfer en la función extract_addresses() de dnsmasq permite a un atacante provocar una lectura fuera de límites del montón y un fallo del sistema al explotar una respuesta DNS mal formada, lo que permite a extract_name() avanzar el puntero más allá del final del registro.
  • CVE-2026-2291: la función extract_name() de dnsmasqs puede ser utilizada indebidamente para provocar un desbordamiento del búfer de la pila, lo que permite a un atacante inyectar entradas falsas en la caché DNS, lo que podría provocar que las consultas DNS se redirijan a una dirección IP controlada por el atacante o causar una denegación de servicio (DoS).

El detalle de las vulnerabilidades de severidad media y baja se pueden ver en el enlace de la sección de referencias.