Cuatro nuevos avisos de SCI
Índice
- Múltiples vulnerabilidades en myPRO Manager de mySCADA
- Múltiples vulnerabilidades en productos de Phoenix Contact
- Múltiples vulnerabilidades en FOS-Onboard de Wärtsilä
- Múltiples vulnerabilidades en productos de TRUMPF que utilizan Wibu CodeMeter
Múltiples vulnerabilidades en myPRO Manager de mySCADA
mySCADA myPRO Manager, versiones 2.1 y anteriores.
Shirshak, de Secnora OÜ, ha informado sobre 2 vulnerabilidades: una de severidad crítica y otra de severidad media que, en caso de ser explotadas, podrían permitir a un atacante no autenticado acceder a funciones privilegiadas de administración o enviar mensajes SMS arbitrarios mediante un módem GSM conectado.
Actualizar mySCADA myPRO Manager a la versión 2.2.
Los usuarios conectados a Internet recibirán una notificación sobre la nueva versión. Para los sistemas sin conexión, la actualización puede descargarse desde el sitio web de mySCADA.
- CVE-2026-73807: vulnerabilidad de ausencia de autorización en la API de comandos de mySCADA myPRO Manager. La aplicación no comprueba correctamente la autenticación para funciones privilegiadas, por lo que un atacante remoto no autenticado con acceso a la API podría acceder a funciones de administración.
- CVE-2026-82567: vulnerabilidad de ausencia de autorización en la pasarela de notificaciones de myPRO Manager. Un endpoint HTTP no autenticado, permite indicar un número de teléfono y un mensaje para enviar SMS mediante un módem GSM conectado. Un atacante con acceso al endpoint podría enviar mensajes arbitrarios utilizando la tarjeta SIM y el módem del sistema.
Múltiples vulnerabilidades en productos de Phoenix Contact
Versiones de firmware anteriores a la 1.7.4 en los productos:
- IOL MA8 PN DI8;
- IOL MA8 EIP DI8.
Phoenix Contact ha publicado 20 vulnerabilidades: 2 de severidad crítica, 17 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante obtener una shell con privilegios de root o evadir una función para iniciar sesión como administrador.
Actualizar el firmware a la versión 1.7.8.
- CVE-2026-27565: vulnerabilidad de inyección de comandos. Un atacante remoto no autenticado podría subir un archivo IODD malicioso que instale y ejecute un script de shell con privilegios de root. El script de shell permanece activo incluso tras un reinicio.
- CVE-2026-27546: vulnerabilidad que permite eludir la autenticación en la función _account_log. Un atacante remoto no autenticado podría aprovecharla para iniciar sesión como administrador, incluso cuando las cuentas están correctamente configuradas.
Múltiples vulnerabilidades en FOS-Onboard de Wärtsilä
Wärtsilä FOS-Onboard, versión 5.07.0923.01.
Cydome Security Ltd. ha publicado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante distribuir una actualización no autorizada, ejecutar código o extraer credenciales con las que suplantar a un cliente con privilegios.
Se recomienda contactar con Wärtsilä para obtener información sobre las medidas específicas de mitigación y la disponibilidad de actualizaciones.
- CVE-2026-78225: vulnerabilidad derivada del uso de una clave criptográfica de servidor codificada en el componente Update Controller de deployer-ng. Su explotación podría permitir a un atacante distribuir actualizaciones no autorizadas y ejecutar código en el sistema afectado.
- CVE-2026-81855: vulnerabilidad derivada del uso de una clave criptográfica de autenticación de cliente codificada en el componente Robot Testing Framework. Su explotación podría permitir extraer credenciales y suplantar a un cliente con privilegios.
Múltiples vulnerabilidades en productos de TRUMPF que utilizan Wibu CodeMeter
Los siguientes productos de TRUMPF se encuentran afectados al incorporar versiones vulnerables de Wibu CodeMeter Runtime:
- TRUMPF License Expert: versiones anteriores a 2.4.2;
- TruTops Boost: versiones anteriores a 21.04.26;
- TecZone Laser: versiones anteriores a 26.7;
- Oseon: versiones anteriores a 8.04.26;
- TruTops Mark 3D: versiones anteriores a 6.6.2;
- TruTops Cell: versiones anteriores a 2.105.4;
- TruTops Weld: versiones anteriores a 10.0.133;
- Programming Tube: versiones anteriores a 7.5;
- TecZone Bend: versiones anteriores a 26.8;
- TecZone Cut Laser: versión 26.7.
Asimismo, se encuentran afectadas las siguientes versiones de Wibu CodeMeter User Runtime Kit:
- Para Windows 10: versiones 8.40f y posteriores, anteriores a 8.41a;
- Para Windows 11: versiones 9.00 y posteriores, anteriores a 9.10.
Se han publicado 5 vulnerabilidades de severidad alta en Wibu CodeMeter Runtime para Windows, utilizado por diferentes productos de TRUMPF. En caso de ser explotadas, podrían permitir la escalada local de privilegios, la ejecución remota de comandos de configuración, la toma de control de la interfaz WebAdmin, la divulgación de información sensible y la denegación de servicio, entre otros impactos.
Se recomienda actualizar Wibu CodeMeter Runtime a la última versión disponible:
- Windows 11: CodeMeter User Runtime 9.10 o posterior;
- Windows 10: CodeMeter User Runtime 8.41a o posterior.
TRUMPF incorporará estas versiones en futuras actualizaciones de sus productos afectados.
CVE-2026-81572: vulnerabilidad de seguimiento de enlaces durante el acceso a archivos en Wibu CodeMeter Runtime para Windows podría permitir a un atacante local eliminar archivos arbitrarios con privilegios de sistema y potencialmente elevar sus privilegios.
CVE-2026-81573: cuando Wibu CodeMeter User Runtime está configurado como servidor, permite que comandos destinados únicamente a clientes locales o de la misma red sean ejecutados por equipos remotos no autorizados. Esta vulnerabilidad podría permitir la lectura de información de configuración potencialmente sensible y la modificación de determinados valores del archivo Server.ini, incluido el hash de las credenciales de CodeMeter WebAdmin, posibilitando la toma de control de dicha interfaz.
CVE-2026-81574: vulnerabilidad de tipo cadena de formato controlada externamente en el registrador de Wibu CodeMeter puede ser explotada para provocar el bloqueo del servicio y la divulgación de información sensible.
CVE-2026-81575: vulnerabilidad derivada de la ausencia de comprobaciones adecuadas sobre los límites de los búferes puede provocar lecturas fuera de los límites de memoria y una violación de segmentación que termine provocando la caída de Wibu CodeMeter Runtime.
CVE-2026-81576: vulnerabilidad relacionada con la autenticación incorrecta de identificadores de sesión permite a un atacante obtener mediante fuerza bruta el identificador de una sesión y recuperar el número de identificador de un controlador perteneciente a otra sesión, pudiendo acceder a información de licencias asociada.


