Seis nuevos avisos de SCI
Índice
- Deserialización de datos no confiables en Enterprise SCADA de AVEVA
- Múltiples vulnerabilidades en productos de Johnson Controls
- Credenciales codificadas en Flow Neuroscience FL-100
- Múltiples vulnerabilidades en HIPASE-250 y 250 SCALA de ANDRITZ
- Inyección de comandos en Haiwell IoT Cloud HMI Gateway
- Múltiples vulnerabilidades en APM Edge de Hitachi Energy
Deserialización de datos no confiables en Enterprise SCADA de AVEVA
Las siguientes versiones de están afectadas:
- Enterprise SCADA 2025;
- Enterprise SCADA 2024 anteriores o iguales a la versión 2024_SP1_P01;
- Enterprise SCADA 2023 anteriores o iguales a la versión 2023_SP1;
- Enterprise SCADA 2022 anteriores o iguales a la versión 2022_SP2_P2;
- Enterprise SCADA 2021 anteriores o iguales a la versión 2021_SP2_P5;
- Enterprise SCADA HMI 2024, versiones 2024 y R2;
- Enterprise SCADA HMI 2023 anteriores o iguales a la versión 2023_P1.
AVEVA a publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la ejecución de código.
AVEVA recomienda actualizar los servidores y clientes afectados a las versiones corregidas correspondientes. Para los servidores, las versiones de actualización disponibles son Enterprise SCADA 2025 P1 o posterior, 2024 SP1 P2, 2023 SP1 P1, 2022 SP2 P3 y 2021 SP2 P6. Para los clientes, se recomienda actualizar a Enterprise SCADA HMI 2024 R2 HF7 o posterior, 2024 P1 o 2023 P2 HF1. Además, tras la actualización, deben aplicarse las configuraciones de seguridad indicadas por el fabricante para deshabilitar la serialización mediante Binary Formatter y utilizar únicamente serialización JSON.
CVE-2025-7639: vulnerabilidad de deserialización de datos no confiables. Un atacante autenticado con privilegios de 'DNA Authority – Operator' podría aprovecharla para manipular datos serializados, lo que resultaría en una ejecución de código durante la deserialización con los privilegios del grupo de seguridad 'DNA Apps'.
Múltiples vulnerabilidades en productos de Johnson Controls
- Johnson Controls Airwall, versión anterior o igual a 4.0.4;
- Johnson Controls Metasys 12, todas las versiones;
- Johnson Controls Metasys 13, todas las versiones;
- Johnson Controls Metasys 14, versión anterior a 14.1.5;
- Johnson Controls Metasys 15, versión anterior a 15.0.1.
Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante el secuestro de sesión, acceso no autorizado, leer archivos arbitrarios en el sistema o acceder sin autorización a recursos protegidos del sistema.
Johnson Controls recomienda que apliquen los últimos parches disponibles para las versiones afectadas de Metasys y aplicar los parches v4.1.0 o posteriores para todos los Airwalls.
CVE-2026-64887: se identificó una contraseña o clave criptográfica codificada en la aplicación Airwall. Una credencial codificada provoca un fallo de autenticación significativo que puede ser difícil de detectar para los administradores de sistemas o aplicaciones. Una vez descubierto, es difícil solucionarlo sin modificar o parchear manualmente el software. La clave codificada es idéntica en todas las instalaciones del producto y en todas las organizaciones de clientes, lo que significa que una sola divulgación de la clave —algo común en internet— otorga a cualquier atacante con conocimientos el acceso a todas las implementaciones afectadas. Un atacante con acceso al código de la aplicación o a los archivos binarios puede usar la clave codificada para descifrar datos confidenciales de la aplicación almacenados en archivos de configuración y bases de datos, lo que permite una mayor divulgación de datos o la vulneración de la infraestructura de la aplicación.
CVE-2026-34491: un usuario con pocos privilegios puede inyectar una carga útil XSS maliciosa en la interfaz de usuario de Metasys mediante una URL manipulada. Esta carga útil persiste entre sesiones y se ejecuta en el contexto del navegador de otros usuarios, incluidos los administradores.
También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.
Credenciales codificadas en Flow Neuroscience FL-100
Las siguientes versiones están afectadas:
- Flow Neuroscience FL-100;
- Halo Neuroscience FL-100.
Flow Neuroscience ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante manipular de forma arbitraria los parámetros y el estado de la estimulación cerebral.
Se recomienda a los usuarios que instalen las últimas actualizaciones de firmware proporcionadas por Flow Neuroscience a través de la aplicación Flow.
CVE-2026-18164: una credencial no documentada, codificada de forma fija y compartida por todas las unidades del dispositivo, permite eludir la autenticación. Un atacante que se encuentre dentro del alcance de Bluetooth podría utilizarla para manipular arbitrariamente los parámetros y el estado de la estimulación cerebral.
Múltiples vulnerabilidades en HIPASE-250 y 250 SCALA de ANDRITZ
- HIPASE-250 versión anterior o igual a 7.20;
- 250 SCALA versión anterior o igual a 7.20.
Duc Anh Nguyen y Ta Duc Thien, del equipo de pruebas de NTCS OT, informaron a CISA de 4 vulnerabilidades, 3 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante leer datos del dispositivo u obtener acceso a las estaciones de trabajo afectadas
ANDRITZ ha solucionado estos problemas en la versión V8.00.00 y V8.15.00, y recomienda a los usuarios mantener sus sistemas actualizados a la última versión disponible.
CVE-2026-65313: un script de aprovisionamiento utilizado al instalar las estaciones de trabajo de ingeniería HIPASE-250 (anteriormente 250 SCALA) establece una contraseña fija para x11vnc. Dado que se aplica la misma credencial a todas las estaciones de trabajo aprovisionadas de esta manera, un atacante con acceso a la red adyacente que conozca la contraseña puede obtener acceso VNC a las estaciones de trabajo afectadas.
CVE-2026-65310: ANDRITZ HIPASE-250 (anteriormente 250 SCALA), en la configuración predeterminada de las versiones afectadas, expone su punto final de datos y configuración sin autenticación y con CORS permisivo en cada respuesta. Un atacante no autenticado con acceso a la red puede leer los valores de los procesos en tiempo real y la configuración del servidor.
CVE-2026-65309: en las versiones afectadas, el ANDRITZ HIPASE-250 (anteriormente 250 SCALA), almacena y transmite las contraseñas de los usuarios mediante un formato reversible en lugar de una función hash unidireccional. Esto permite que un atacante capaz de leer el almacén de credenciales o capturar el tráfico de red recupere todas las contraseñas almacenadas.
Inyección de comandos en Haiwell IoT Cloud HMI Gateway
- Haiwell IoT Cloud HMI Gateway versión 3.40.1.12
Fiqram Akmal informó a CISA de una vulnerabilidad crítica que podría permitir a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.
Haiwell ha publicado la versión Scada-v3.50.1.19, que está disponible para su descarga en su sitio web.
CVE-2026-19188: se ha identificado una vulnerabilidad crítica de inyección de comandos del sistema operativo en el producto Haiwell IoT Cloud HMI Gateway. La vulnerabilidad reside en la función Net Check, accesible a través del endpoint /setting. El evento cmdPing de Socket.io no valida correctamente la entrada del usuario antes de enviarla al sistema operativo subyacente, lo que permite a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.
Múltiples vulnerabilidades en APM Edge de Hitachi Energy
APM Edge versión 6.10 y anteriores.
Hitachi Energy ha publicado 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante escalar privilegios para ejecutar comandos como root.
Deshabilitar los módulos esp4, esp6 y rxrpc.
- CVE-2026-43284: el subsistema IPsec ESP (esp4, esp6) del kernel de Linux, utilizado en APM Edge, no gestiona correctamente las páginas de memoria al procesar paquetes de red cifrados con ESP. Un atacante podría crear un paquete que provoque que el kernel descifre datos directamente en páginas de memoria que no le pertenecen, incluidas las copias en caché de binarios privilegiados del sistema operativo, lo que resultaría en que, cuando se ejecute uno de esos binarios, el código inyectado por el atacante se ejecute con privilegios de root.
- CVE-2026-43500: el protocolo RxRPC del kernel de Linux, utilizado en APM Edge, procesa incorrectamente los paquetes de red entrantes que contienen fragmentos de memoria de propiedad externa. Durante el procesamiento de paquetes, el kernel escribe datos descifrados directamente en páginas de memoria que no le pertenecen, incluidas copias en caché de binarios privilegiados del sistema operativo. Un atacante podría inyectar código en un binario corrupto, lo que resultaría en que, cuando se ejecute uno de esos binarios, el código inyectado por el atacante se ejecute con privilegios de root.



