Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de SCI

Índice

  • Implementación incorrecta de algoritmo de autenticación en productos de Mitsubishi Electric
  • Vulnerabilidad de bypass de autenticación en dynovaPRO de ABB

Implementación incorrecta de algoritmo de autenticación en productos de Mitsubishi Electric

Fecha18/09/2026
Importancia5 - Crítica
Recursos Afectados
  • GX Works3 en todas sus versiones;
  • Motion Control Setting (Software incluido con GX Works3) en todas sus versiones.
Descripción

Mitsubishi Electric ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ver, manipular, destruir o eliminar programas de control.

Solución
  • GX Works3: actualizar a la versión 1.096A o posterior;
  • Motion Control Setting: actualizar a la versión 1.070Y o posterior.
Detalle

CVE-2026-15688: vulnerabilidad de implementación incorrecta del algoritmo de autenticación. Un atacante local podría aprovecharla para autenticarse con éxito incluso con una contraseña de bloque no válida, ejecutar el producto afectado y modificar parte del módulo ejecutable en la memoria, lo que le permitiría ver, manipular, destruir o eliminar programas de control.


Vulnerabilidad de bypass de autenticación en dynovaPRO de ABB

Fecha18/09/2026
Importancia5 - Crítica
Recursos Afectados

ABB dynovaPRO™ cloud system anterior al 27/09/2026 a las 12:00 CEST.

Descripción

ABB ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir los mecanismos de autenticación y verificación por correo electrónico para tomar el control de cuentas de usuario.

Solución

ABB indica que la vulnerabilidad ha sido corregida en el sistema cloud de dynovaPRO™ desde el 27/09/2026 a las 12:00 CEST.

Detalle

CVE-2026-18963: vulnerabilidad de bypass de autenticación en el flujo de restablecimiento de credenciales del componente Keycloak integrado en ABB dynovaPRO™. Un atacante remoto no autenticado podría explotar la funcionalidad de recuperación de contraseña mediante peticiones especialmente diseñadas, eludiendo la verificación del enlace enviado por correo electrónico y estableciendo directamente nuevas credenciales para una cuenta de usuario. La explotación podría permitir la toma de control de la cuenta afectada.