Tres nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en productos de Schneider Electric
- Boletín de seguridad de Siemens: agosto de 2026
- Múltiples vulnerabilidades en productos de Johnson Controls
Múltiples vulnerabilidades en productos de Schneider Electric
- PowerChute™ Serial Shutdown versiones 1.5 y anteriores;
- NetBotz 5 - 750/755 versiones 5.5.2 y anteriores;
- Modicon M340 versiones anteriores a la SV3.70;
- BMXNOR0200H: Ethernet / Serial RTU Module versiones anteriores a la SV1.7 IR27;
- BMXNGD0100: M580 Global Data module en todas sus versiones;
- BMXNOC0401: Modicon M340 X80 Ethernet Communication modules en todas sus versiones;
- BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versiones anteriores a la 3.60;
- BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versiones anteriores a la 6.80.
Schneider Electric ha publicado 2 vulnerabilidades: 2 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante ejecutar comandos del sistema operativo o provocar una denegación de servicio.
Se recomienda actualizar los siguientes productos:
- PowerChute™ Serial Shutdown versión v1.6;
- NetBotz 5 750/755 versión 5.6.0;
- BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versión 3.60;
- BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versión 6.80;
- Modicon M340 versión SV3.70;
- BMXNOR0200H versión SV1.7 IR27.
- CVE-2026-13336: vulnerabilidad de neutralización incorrecta de caracteres especiales utilizados en un comando del sistema operativo. Un atacante podría aprovecharla para ejecutar de comandos del sistema operativo Linux al restaurar una copia de seguridad del sistema que haya sido modificada de forma maliciosa.
- CVE-2025-6625: vulnerabilidad de validación incorrecta de las entradas. Un atacante podría enviar un comando FTP especialmente diseñado al dispositivo, lo que puede provocar una denegación de servicio.
Boletín de seguridad de Siemens: agosto de 2026
- SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2);
- Siveillance Video V2023 R3;
- Siveillance Video V2024 R1;
- Siveillance Video V2025;
- Desigo DXR y PXC;
- LOGO! Soft Comfort;
- Solid Edge SE2025 y SE2026;
- Simcenter Femap;
- Parasolid V38.0 y V38.1;
- RUGGEDCOM APE1808;
- Siemens License Server (SLS);
- Simcenter Nastran.
Siemens ha publicado su boletín mensual de seguridad en el que se incluyen 20 vulnerabilidades: 2 de severidad crítica, 15 de severidad alta y 3 de severidad media. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante obtener acceso completo a la aplicación, o ejecución de código arbitrario en el sistema.
Actualizar a la última versión disponible indicada por el fabricante.
CVE-2026-58115: los dispositivos afectados no aplican la autenticación en la interfaz HTTP de Node-RED, lo que permite el acceso no autenticado a los nodos de programación capaces de ejecutar comandos del sistema en el servidor. Esto podría permitir que un atacante remoto no autenticado cree flujos maliciosos a través de la interfaz HTTP para ejecutar código arbitrario en el servidor subyacente con privilegios máximos.
CVE-2026-3014: Milestone ha lanzado una nueva versión de XProtect® (y varias actualizaciones de parches acumulativas) que corrigen una vulnerabilidad de seguridad en la API del servidor de administración. Esta vulnerabilidad permite que los usuarios con permisos de edición en el servidor de administración puedan ejecutar código arbitrario en el contexto del servicio del servidor de administración.
Múltiples vulnerabilidades en productos de Johnson Controls
- C-CURE 9000 versión v3.10.1 y anteriores;
- victor Application Server versión v4.10 y anteriores;
- victor versión v7.0 y anteriores;
- victor Web versión v7.1 y anteriores.
Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante la ejecución remota de código, interactuar con servicios internos y acceder a páginas a las que no debería tener acceso.
Se recomienda actualizar los siguientes productos:
- C-CURE 9000 versión v3.20;
- victor Application Server versión v4.20;
- victor versión v8.0.
- CVE-2026-21655: vulnerabilidad SSRF. Un atacante no autenticado en una red adyacente podría aprovecharla para ejecutar código arbitrario en el C-CURE 9000, el servidor de aplicaciones victor y victor, así como en los clientes conectados, lo que puede afectar los controles de seguridad física.
- CVE-2026-21653: vulnerabilidad SSRF. Un atacante podría aprovecharla para falsificar solicitudes HTTP del lado del servidor desde la aplicación web victor, lo que permitiría interactuar con servicios internos que se ejecutan en el host o que son accesibles en la red local.
- CVE-2026-34496: vulnerabilidad de ejecución con permisos innecesarios. Un atacante con privilegios limitados podría aprovecharla para acceder a páginas no autorizadas, como Users y Logs, lo que le permitiría visualizar información confidencial del sistema, detalles de cuentas de usuario y registros de auditoría más allá de su nivel de acceso previsto.



