Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de SCI

Índice

  • Cross-Site Scripting (XSS) en Element Maps de Siemens
  • Múltiples vulnerabilidades en ASE2000 V2 de Applied Systems Engineering
  • Múltiples vulnerabilidades en WibuKey de WIBU-SYSTEMS

Cross-Site Scripting (XSS) en Element Maps de Siemens

Fecha28/08/2026
Importancia4 - Alta
Recursos Afectados
  • Element maps-ng V47: versiones anteriores a la V47.12.3;
  • Element maps-ng V48: versiones anteriores a la V48.11.3;
  • Element maps-ng V49: versiones anteriores a la V49.16.1.
Descripción

Siemens ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante ejecutar código arbitrario dentro de la sesión del navegador de la víctima.

Solución
  • Para Element maps-ng V47: actualizar a la versión V47.12.3;
  • Para Element maps-ng V48: actualizar a la versión V48.11.3;
  • Para Element maps-ng V49: actualizar a la versión V49.16.1.
Detalle

CVE-2026-66155: el componente si-map no neutraliza correctamente la entrada controlable por el usuario de la propiedad 'points', que se utiliza para mostrar la etiqueta de la información emergente de los marcadores del mapa. Un atacante podría crear una URL maliciosa que, al ser cargada y pasar el cursor por encima del marcador del mapa, ejecute código arbitrario dentro de la sesión del navegador de la víctima.


Múltiples vulnerabilidades en ASE2000 V2 de Applied Systems Engineering

Fecha28/08/2026
Importancia5 - Crítica
Recursos Afectados

ASE2000, versiones desde la 2.25 hasta la 2.37.

Descripción

Enoch Wang ha reportado 2 vulnerabilidades críticas que podrían permitir a un atacante leer o escribir archivos locales arbitrarios, provocar que la aplicación emita solicitudes de red salientes o interceptar la conexión para suplantar la identidad del interlocutor de confianza, completar el protocolo de enlace TLS y leer o modificar las comunicaciones protegidas.

Solución

ASE/Kalkitech ofrece una versión mejorada, la 2.38, que corrige ambas vulnerabilidades.

En la versión 2.38, la biblioteca log4net incluida, se actualiza a la versión 3.3.1.0 y se corrige la lógica de validación del certificado de cliente TLS IEC 60870-5-104 para garantizar una validación adecuada de las condiciones de error del certificado.

Detalle
  • CVE-2026-18717: validación de certificado incorrecta, que puede permitir a un atacante suplantar la identidad del interlocutor de confianza, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas.
  • CVE-2018-1285: las versiones 2.25 a 2.37 de ASE2000 son vulnerables a las versiones de Apache log4net anteriores a la 2.0.10, que no deshabilitan las entidades externas XML al analizar los archivos de configuración de log4net. Esto permite ataques basados ​​en XXE en aplicaciones que aceptan archivos de configuración de log4net controlados por el atacante.

Múltiples vulnerabilidades en WibuKey de WIBU-SYSTEMS

Fecha28/08/2026
Importancia4 - Alta
Recursos Afectados

Versiones de WibuKey para Windows anteriores a 6.71.

Descripción

Keum Sung y 김명규 han reportado a WIBU-SYSTEMS dos vulnerabilidades de severidad alta en WibuKey. Estas vulnerabilidades podrían ser explotadas localmente por un usuario con privilegios limitados para provocar una denegación de servicio o elevar sus privilegios hasta obtener control completo del sistema.

Solución

Actualizar WibuKey a la versión 6.71 o posterior, donde ambas vulnerabilidades han sido corregidas.

Detalle

Las vulnerabilidades descritas a continuación, aún no tienen asignado un identificador:

  • CVE-Pendiente-001: validación incorrecta de los límites de memoria en el controlador WibuKey64.sys de WibuKey para Windows permite a un atacante local manipular punteros para acceder a posiciones de memoria fuera del ámbito previsto, lo que puede provocar una denegación de servicio. El fabricante no descarta que esta condición pueda ser aprovechada para lograr ejecución de código o escalada de privilegios.
  • CVE-Pendiente-002: desreferencia de un puntero no confiable en el controlador WibuKey2_64.sys para Windows de 64 bits permite a un atacante local realizar operaciones arbitrarias de escritura en memoria. Esta condición puede ser explotada para elevar privilegios, ejecutar código arbitrario y obtener el control completo del sistema.