Seis nuevos avisos de SCI
Índice
- Múltiples vulnerabilidades en el firmware NE2-D11 de Ebyte
- Inyección de comandos en Zoneminder
- Múltiples vulnerabilidades en productos de Weidmueller
- Múltiples vulnerabilidades en FA-50 Class B AIS Transponder de FURUNO
- Múltiples vulnerabilidades en LabX Standard de Mettler-Toledo
- Múltiples vulnerabilidades en CodeMeter Runtime de WIBU-SYSTEMS
Múltiples vulnerabilidades en el firmware NE2-D11 de Ebyte
Firmware NE2-D11 FW-9167-0-11.
Jithin Nambiar ha informado sobre 11 vulnerabilidades: 4 de severidad crítica, 5 de severidad alta y 2 de severidad media, que en caso de ser explotadas, podrían permitir a un atacante obtener acceso administrativo no autorizado, divulgar información confidencial, modificar la configuración del dispositivo, secuestrar sesiones autenticadas e interrumpir el funcionamiento del dispositivo.
Ebyte confirmó la recepción de las vulnerabilidades reportadas e indicó que se estaba desarrollando un parche. Se recomienda a los usuarios que se comuniquen con Ebyte para obtener más información.
- CVE-2026-73125: la interfaz de administración web no aplica la autenticación de forma sistemática antes de otorgar acceso a las funciones administrativas. Un atacante remoto, no autenticado, podría acceder a información de configuración confidencial, modificar la configuración del dispositivo o interrumpir su disponibilidad.
- CVE-2026-71187: el dispositivo Ebyte se basa en una lógica de autenticación del lado del cliente que puede ser reproducida por usuarios no autenticados. Un atacante podría generar solicitudes de autenticación válidas y eludir la autenticación para obtener acceso administrativo al dispositivo.
- CVE-2026-76179: en algunos productos de puerta de enlace de Ebyte existe una vulnerabilidad relacionada con la protección inadecuada de los tokens de autenticación. Los tokens de autenticación utilizados por la interfaz de administración web no están suficientemente protegidos durante la gestión de la sesión del cliente, lo que podría permitir a un atacante con acceso a la información de sesión expuesta obtener y reutilizar un token válido. Una explotación exitosa podría permitir a un atacante suplantar la identidad de un usuario autenticado y obtener acceso no autorizado a la funcionalidad de administración del dispositivo.
- CVE-2026-69658: las credenciales MQTT y el tráfico de control se transmiten en texto plano, lo que expone información confidencial a atacantes a nivel de red. Esto puede permitir la suplantación de identidad no autorizada de dispositivos y la interrupción de las funciones de mensajería.
- CVE-2026-73809: en ciertos productos de puerta de enlace Ebyte existe una vulnerabilidad que permite la transmisión de información confidencial en texto plano. La interfaz de administración web no protege adecuadamente las comunicaciones confidenciales mediante el cifrado de la capa de transporte. Un atacante con acceso al tráfico de red podría interceptar la información de autenticación o de sesión transmitida entre un usuario y el dispositivo afectado. Una explotación exitosa podría resultar en la divulgación de información confidencial y el acceso no autorizado a las funciones de administración del dispositivo.
- CVE-2026-75814: el dispositivo Ebyte no verifica adecuadamente el origen ni la autenticidad de las solicitudes enviadas a la interfaz de administración web. Un atacante remoto no autenticado podría persuadir a un administrador autenticado para que visite una página manipulada, lo que provocaría cambios de configuración no autorizados o una interrupción en la disponibilidad del dispositivo.
- CVE-2026-76940: el dispositivo Ebyte afectado no restringe los intentos de autenticación repetidos mediante mecanismos de limitación de velocidad o bloqueo de cuenta. Esto podría permitir a un atacante realizar ataques de autenticación automatizados contra implementaciones que dependen de la autenticación mediante contraseña.
- CVE-2026-75813: algunos puntos de configuración pueden carecer de las comprobaciones de autorización adecuadas en el servidor, lo que permite que usuarios no autorizados accedan o modifiquen la configuración confidencial del dispositivo. Esto podría comprometer por completo la funcionalidad del dispositivo.
- CVE-2026-76945: el dispositivo Ebyte afectado depende de tokens de autenticación gestionados por el cliente sin una validación suficiente en el servidor. Un atacante podría reutilizar o manipular los tokens de autenticación para obtener acceso no autorizado a las funciones administrativas.
Para las vulnerabilidades de seveidad media se han asignado los identificadores: CVE-2026-75548 y CVE-2026-73839.
Inyección de comandos en Zoneminder
Zoneminder versiones posteriores a la 1.37.48 y anteriores a la 1.38.3.
Zoneminder ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la realizar una inyección de comandos en el sistema operativo.
Actualizar a la versión 1.38.3 o posterior.
CVE-2026-76060: en la funcionalidad de exportación de eventos de ZoneMinder, el parámetro de solicitud HTTP exportFile se pasa sin sanitizar a un comando de shell ejecutado mediante la función exec() de PHP. Un atacante autenticado con permiso de visualización de eventos podría aprovecharlo para ejecutar comandos arbitrarios del sistema operativo en el servidor.
Múltiples vulnerabilidades en productos de Weidmueller
- IE-SR-2TX-WL: versiones del firmware IE-SR-2TX-WL posteriores a la 1.52 incluida hasta la V1.57;
- IE-SR-2TX-WL-4G-EU: versiones del firmware IE-SR-2TX-WL-4G posteriores a la 1.67 incluida hasta la V1.74;
- IE-SR-2TX-WL-4G-US-V: versiones del firmware IE-SR-2TX-WL-4G posteriores a la 1.67 incluida hasta la V1.74.
Weidmueller ha publicado 2 vulnerabilidades: 1 de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante realizar una inyección de comandos del sistema operativo, una manipulación limitada de la configuración, provocar una fuga de información limitada o, potencialmente, la pérdida total de disponibilidad.
Weidmueller recomienda encarecidamente a los usuarios afectados que restrinjan el acceso a la interfaz de administración web mediante reglas de firewall, listas de control de acceso (ACL), una VPN o una red de administración de confianza, y se aseguren de que la interfaz no esté expuesta directamente a internet. Además recomienda que desactiven la función "Enable reception of SMS control messages" en los dispositivos IE-SR-2TX-WL-4G para evitar la ejecución de comandos SMS no autorizados.
- CVE-2026-63586: la interfaz de administración web utiliza un servidor uhttpd modificado con scripts de shell CGI. El nombre de usuario de autenticación básica HTTP, obtenido directamente del encabezado de autorización sin ningún tipo de saneamiento, se inserta en una cadena de comandos de shell ejecutada mediante la función system(). Un atacante no autenticado con acceso a la red del dispositivo podría enviar un nombre de usuario especialmente diseñado que contenga metacaracteres de shell para eludir el contexto de comandos y ejecutar comandos arbitrarios con privilegios de administrador.
- CVE-2026-63587: la función de control por SMS de los dispositivos IE-SR-2TX-WL-4G, al tener habilitada la autorización de contraseña, incrementa un contador de reintentos con cada intento fallido de contraseña por SMS; tras 5 intentos fallidos consecutivos, la autorización de contraseña por SMS se desactiva automáticamente. Un atacante remoto no autenticado con capacidad para enviar mensajes SMS al dispositivo puede activar deliberadamente esta función para ejecutar los comandos SMS subsiguientes sin requerir contraseña, lo que podría provocar una manipulación limitada de la configuración, una fuga de información limitada y, potencialmente, la pérdida total de disponibilidad.
Múltiples vulnerabilidades en FA-50 Class B AIS Transponder de FURUNO
Todas las versiones de FURUNO FA-50 Class B AIS Transponder.
Souvik Kandar y JPCERT/CC han informado de 2 vulnerabilidades de severidad alta que podrían permitir a un atacante modificar la configuración del dispositivo.
FURUNO ELECTRIC CO.,LTD. ha informado que la producción de este producto finalizó en octubre de 2020 y que ya no se proporcionarán actualizaciones de software. Se recomienda a los usuarios no conectar el producto directamente a Internet. Para evitar el acceso no autorizado, la embarcación donde se instale el producto debe estar debidamente cerrada y controlada.
- CVE-2026-59769: un atacante que conozca las credenciales y tenga acceso a la red interna del buque a la que está conectado el dispositivo, podría utilizar esas credenciales para manipular la pantalla de configuración y modificar los ajustes del dispositivo.
- CVE-2026-67578: es posible modificar algunas configuraciones en la pantalla de administración sin necesidad de autenticación.
Múltiples vulnerabilidades en LabX Standard de Mettler-Toledo
- Versiones 21.3.22 a 21.4.23;
- Versión 21.4.25, que solo corrige las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467.
CERT@VDE en coordinación con Mettler-Toledo GmbH ha publicado 42 vulnerabilidades que afectan a LabX Standard, de las cuales 1 es de severidad crítica, 40 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir provocar una denegación de servicio, causar corrupción de memoria, eludir mecanismos de validación de certificados y autenticación, acceder a información confidencial y ejecutar código arbitrario, entre otras.
Actualizar LabX Standard a la versión 21.4.25 para corregir las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467.
Para el resto de vulnerabilidades, el fabricante indica que serán corregidas en próximas versiones.
CVE-2026-45445: vulnerabilidad en el uso de un contexto AES-OCB mediante la interfaz pública EVP_Cipher() de una sola operación. Debido a que el vector de inicialización (IV) proporcionado por la aplicación es descartado, los mensajes cifrados con una misma clave utilizan efectivamente el mismo número arbitrario, independientemente del IV suministrado. Esta reutilización de clave y número arbitrario puede provocar una pérdida de confidencialidad. Asimismo, cuando se utiliza el mismo flujo para calcular la etiqueta de autenticación, esta puede depender únicamente de la combinación de clave e IV, permitiendo la falsificación de mensajes y la manipulación de datos cifrados.
Para consultar el detalle del resto de vulnerabilidades de severidad alta y media, se recomienda consultar el aviso de referencia.
Múltiples vulnerabilidades en CodeMeter Runtime de WIBU-SYSTEMS
Las siguientes versiones de CodeMeter Runtime están afectadas:
- CodeMeter Runtime 9.x, anteriores a 9.10;
- CodeMeter Runtime 8.x, anteriores a 8.41a;
- CodeMeter Runtime 7.x;
- CodeMeter Runtime 6.x;
WIBU-SYSTEMS ha publicado 5 vulnerabilidades de severidad alta, que en caso de ser explotadas podrían permitir a un atacante local escalar privilegios y ejecutar código con privilegios del sistema operativo, así como provocar una denegación de servicio, causar corrupción de ficheros, eludir mecanismos de validación y autenticación, acceder a información confidencial y alterar la configuración del sistema en las instalaciones donde CodeMeter Runtime está configurado como servidor de red remoto.
Se recomienda actualizar CodeMeter Runtime a las siguientes versiones o posteriores:
- CodeMeter Runtime 9.x: 9.10 o posterior;
- CodeMeter Runtime 8.x: 8.41a o posterior.
Las vulnerabilidades descritas a continuación, aún no tienen asignado un identificador:
- CVE-Pendiente-001: la aplicación cmu.exe ejecutada con la opción --create-io crea un archivo temporal predecible bajo C:\CM-Stick. Los nombres de archivo y directorio no se validan adecuadamente respecto a puntos de reparse de NTFS, como junctions o enlaces simbólicos. Un atacante local puede crear un enlace en la ruta del archivo temporal que apunte a una ruta del sistema arbitraria. Dado que CodeMeter Runtime se ejecuta con privilegios del sistema, esto podría permitir la eliminación de archivos arbitrarios con privilegios del sistema y facilitar una escalada de privilegios local.
- CVE-Pendiente-002: cuando CodeMeter Runtime se configura como servidor de red (IsNetworkServer=1), el manejador de comandos de configuración no aplica restricciones de origen de red. Comandos destinados solo a clientes locales o de la misma red pueden ser ejecutados por pares remotos arbitrarios, permitiendo la lectura de datos de configuración potencialmente sensibles, la alteración del hash de credenciales de WebAdmin y la toma de control del sistema de administración web.
- CVE-Pendiente-003: el logger no desinfecta adecuadamente strings de entrada en ciertos casos, permitiendo la inyección de especificadores de formato tipo printf. Esto puede causar bloqueos confiables de CodeMeter Runtime y divulgación de información sensible como memoria de proceso y canarios de pila. La vulnerabilidad puede explotarse localmente mediante cmu --set-proxy o remotamente cuando está configurado en modo servidor.
- CVE-Pendiente-004: CodeMeter Runtime acepta solicitudes con opcode 0x5e cuando está configurado como servidor de red. La falta de validación de rangos en la longitud de datos puede causar lecturas fuera de límites, resultando en fallos de segmentación que cierren CodeMeter Runtime y causen una denegación de servicio.
- CVE-Pendiente-005: cuando CodeMeter Runtime se configura como servidor de red, emite manejadores por conexión y confía en un SID criptográficamente débil como único autenticador. Un atacante puede hacer fuerza bruta del SID, recuperar el número de manejador de otra sesión y leer información de licencia perteneciente a otro manejador, permitiendo acceso no autorizado a datos sensibles de licenciamiento.


