Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en ScadaLTS
  • Múltiples vulnerabilidades en PLCnext Firmware de Phoenix Contact

Múltiples vulnerabilidades en ScadaLTS

Fecha13/08/2026
Importancia5 - Crítica
Recursos Afectados
  • ScadaLTS versión 2.7.8.1.
Descripción

Tenable ha informado de 2 vulnerabilidades en la aplicación SCADA/HMI de código abierto basada en web ScadaLTS, siendo una de ellas critica y otra media, que podrían permitir la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host o ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.

Solución

El desarrollador informó a Tenable de la solución de esta vulnerabilidad en la versión 2.8.2 y facilitó la versión candidata 2.8.1 que solucionaba también la vulnerabilidad, sin que hasta el momento esas versiones se hayan publicado. Tenable recomienda actualizar a la versión 2.8.1 o 2.8.2, o a una posterior, una vez que esté disponible.

Detalle

CVE-2026-19656: se expone un método del lado del servidor sin ninguna verificación de autorización, lo que permite a cualquier usuario autenticado (incluso a uno con permisos de solo lectura y de bajo nivel) ejecutar comandos arbitrarios del sistema operativo en el host subyacente. Una explotación exitosa resulta en la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host.

También se ha publicado el CVE-2026-19657 de criticidad media que puede consultarse en el enlace de la sección de referencias.


Múltiples vulnerabilidades en PLCnext Firmware de Phoenix Contact

Fecha13/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Firmware de PLCnext anteriores a la 2026.0.3.
Descripción

CERT@VDE en coordinación con Phoenix Contact ha publicado 3 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 1 de severidad media. Dichas vulnerabilidades podrían permitir a atacantes no autenticados provocar una denegación de servicio, desencadenar un comportamiento inesperado del sistema o ejecutar consultas SQL no autorizadas.

Solución

Phoenix Contact recomienda actualizar todos los dispositivos afectados a la versión de firmware PLCnext 2026.0.3 o posterior.

Detalle

CVE-2025-41769: el servicio PROFINET del dispositivo se ve afectado por una vulnerabilidad de desbordamiento de búfer presente en la configuración predeterminada. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para reiniciar el dispositivo o ejecutar código arbitrario.

También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.