Dos nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en ScadaLTS
- Múltiples vulnerabilidades en PLCnext Firmware de Phoenix Contact
Múltiples vulnerabilidades en ScadaLTS
- ScadaLTS versión 2.7.8.1.
Tenable ha informado de 2 vulnerabilidades en la aplicación SCADA/HMI de código abierto basada en web ScadaLTS, siendo una de ellas critica y otra media, que podrían permitir la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host o ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.
El desarrollador informó a Tenable de la solución de esta vulnerabilidad en la versión 2.8.2 y facilitó la versión candidata 2.8.1 que solucionaba también la vulnerabilidad, sin que hasta el momento esas versiones se hayan publicado. Tenable recomienda actualizar a la versión 2.8.1 o 2.8.2, o a una posterior, una vez que esté disponible.
CVE-2026-19656: se expone un método del lado del servidor sin ninguna verificación de autorización, lo que permite a cualquier usuario autenticado (incluso a uno con permisos de solo lectura y de bajo nivel) ejecutar comandos arbitrarios del sistema operativo en el host subyacente. Una explotación exitosa resulta en la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host.
También se ha publicado el CVE-2026-19657 de criticidad media que puede consultarse en el enlace de la sección de referencias.
Múltiples vulnerabilidades en PLCnext Firmware de Phoenix Contact
- Firmware de PLCnext anteriores a la 2026.0.3.
CERT@VDE en coordinación con Phoenix Contact ha publicado 3 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 1 de severidad media. Dichas vulnerabilidades podrían permitir a atacantes no autenticados provocar una denegación de servicio, desencadenar un comportamiento inesperado del sistema o ejecutar consultas SQL no autorizadas.
Phoenix Contact recomienda actualizar todos los dispositivos afectados a la versión de firmware PLCnext 2026.0.3 o posterior.
CVE-2025-41769: el servicio PROFINET del dispositivo se ve afectado por una vulnerabilidad de desbordamiento de búfer presente en la configuración predeterminada. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para reiniciar el dispositivo o ejecutar código arbitrario.
También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.



