Dos nuevos avisos de SCI
Índice
- Implementación incorrecta de algoritmo de autenticación en productos de Mitsubishi Electric
- Vulnerabilidad de bypass de autenticación en dynovaPRO de ABB
Implementación incorrecta de algoritmo de autenticación en productos de Mitsubishi Electric
- GX Works3 en todas sus versiones;
- Motion Control Setting (Software incluido con GX Works3) en todas sus versiones.
Mitsubishi Electric ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ver, manipular, destruir o eliminar programas de control.
- GX Works3: actualizar a la versión 1.096A o posterior;
- Motion Control Setting: actualizar a la versión 1.070Y o posterior.
CVE-2026-15688: vulnerabilidad de implementación incorrecta del algoritmo de autenticación. Un atacante local podría aprovecharla para autenticarse con éxito incluso con una contraseña de bloque no válida, ejecutar el producto afectado y modificar parte del módulo ejecutable en la memoria, lo que le permitiría ver, manipular, destruir o eliminar programas de control.
Vulnerabilidad de bypass de autenticación en dynovaPRO de ABB
ABB dynovaPRO™ cloud system anterior al 27/09/2026 a las 12:00 CEST.
ABB ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir los mecanismos de autenticación y verificación por correo electrónico para tomar el control de cuentas de usuario.
ABB indica que la vulnerabilidad ha sido corregida en el sistema cloud de dynovaPRO™ desde el 27/09/2026 a las 12:00 CEST.
CVE-2026-18963: vulnerabilidad de bypass de autenticación en el flujo de restablecimiento de credenciales del componente Keycloak integrado en ABB dynovaPRO™. Un atacante remoto no autenticado podría explotar la funcionalidad de recuperación de contraseña mediante peticiones especialmente diseñadas, eludiendo la verificación del enlace enviado por correo electrónico y estableciendo directamente nuevas credenciales para una cuenta de usuario. La explotación podría permitir la toma de control de la cuenta afectada.


