Este informe detalla una gran cantidad de vulnerabilidades críticas que afectan a infraestructuras y software ampliamente utilizados en entornos corporativos y de servidores.
1. Inyección de código en el Core de Lutece – Nivel Crítico.
Recursos Afectados:
Lutece Core: versión 7.1.7 y anteriores.
Descripción:
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica en Lutece Core, una plataforma abierta que permite a los gobiernos municipales compartir, reutilizar y adaptar servicios digitales. La vulnerabilidad ha sido descubierta por Dorian Piette (Trachinus).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4813: CVSS v4.0: 9.4 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-94
Solución:
El fabricante ha publicado el parche (v7.1.9).
Detalle:
- CVE-2026-4813 : vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados lograr la ejecución remota de código. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite la ejecución de funciones de extensión Java desde hojas de estilo XSL maliciosas. Un atacante con privilegios de administrador puede subir un archivo XSL de transformación manipulado y desencadenar su ejecución durante las operaciones de exportación de usuarios, lo que resulta en la ejecución de código arbitrario en el servidor.
Info: Inyección de código en el Core de Lutece.
2. Vulnerabilidades en productos de SonicWall – Nivel Crítico.
Recursos Afectados:
Modelos SMA1000 – 6210, 7210, 8200v: versión 12.4.3-03453 (platform-hotfix) y anteriores, y versión 12.5.0-02835 (platform-hotfix) y anteriores.
Descripción:
SonicWall ha publicado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante obtener acceso no autorizado a funciones sensibles o la ejecución remota de código.
Solución:
Modelos SMA1000 – 6210, 7210, 8200v: actualizar a la versión 12.4.3-03526 (platform-hotfix) y superiores, y actualizar a la versión 12.5.0-02952 (platform-hotfix) y superiores.
Detalle:
- CVE-2026-83549: neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo (‘Inyección de comandos del sistema operativo’) posterior a la autenticación en la SMA1000 Appliance Management Console (AMC), que, en condiciones específicas, podría permitir a un atacante remoto autenticado como administrador ejecutar comandos arbitrarios del sistema operativo, lo que resultaría en la ejecución remota de código.
- CVE-2026-83548: SSRF de preautenticación en la interfaz de SMA1000 Appliance Work Place debida a una ruta de acceso alternativa no intencionada. Un atacante remoto no autenticado podría aprovecharla para obtener acceso no autorizado a funciones sensibles y realizar operaciones no autorizadas.
Info: Múltiples vulnerabilidades en productos de SonicWall.
3. Vulnerabilidades en productos Ocsreports de OCS Inventory NG – Nivel Crítico.
Recursos Afectados:
- Ocsreports 2.12.4.
Descripción:
INCIBE ha coordinado la publicación de 5 vulnerabilidades, 1 de severidad crítica y 4 de severidad alta, que afectan a Ocsreports de OCS Inventory NG, una solución de código abierto para la gestión e inventario de activos hardware y software de una infraestructura informática. Las vulnerabilidades han sido descubiertas por Marc Monfort Muñoz.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-76174: CVSS v4.0: 9.4 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-434
- CVE-2026-76175: CVSS v4.0: 8.7 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-76176: CVSS v4.0: 8.7 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-76177: CVSS v4.0: 7.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N | CWE-918
- CVE-2026-76178: CVSS v4.0: 7.3 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N | CWE-79
Solución:
Las vulnerabilidades han sido solucionadas por el equipo de OCS Inventory NG en la versión 2.12.6.
Detalle:
- CVE-2026-76178 : vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de plantillas de notificaciones del endpoint /ocsreports/?function=notification. Un usuario con privilegios de administrador puede introducir contenido HTML malicioso que posteriormente es almacenado y mostrado sin una sanitización adecuada cuando otros administradores acceden a la vista de personalización de la plantilla, permitiendo la ejecución de código JavaScript en el contexto de seguridad de la aplicación y pudiendo comprometer las sesiones de otros usuarios con privilegios administrativos.
https://www.cert.gov.py/vulnerabilidades-enproductos-d-link-2/ - CVE-2026-76174 : vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La aplicación valida los archivos únicamente mediante el nombre proporcionado por el cliente, sin comprobar adecuadamente su contenido ni restringir de forma segura los tipos de archivo permitidos, lo que permite a un usuario con privilegios de administrador cargar archivos PHP en un directorio accesible desde la interfaz web. Si el archivo es posteriormente procesado por el servidor, un atacante podría ejecutar código arbitrario con los privilegios de la cuenta utilizada por el servicio web.
- CVE-2026-76175 : vulnerabilidad de inyección SQL en el parámetro del_check del endpoint /ocsreports/?function=save_query_list. La entrada proporcionada por un usuario autenticado con privilegios de operador se incorpora a una consulta SQL sin aplicar una parametrización o validación adecuada, lo que permite manipular la consulta y obtener información de la base de datos mediante técnicas de inyección SQL.
- CVE-2026-76176 : vulnerabilidad de inyección SQL en el endpoint /ocsreports/index.php?function=admin_double debido al procesamiento inadecuado de los valores del campo ID incluido en el parámetro selected_grp_dupli[]. Un usuario autenticado con privilegios de operador puede manipular estos valores para alterar las consultas SQL ejecutadas por la aplicación y obtener información almacenada en la base de datos.
- CVE-2026-76177 : vulnerabilidad de Server-Side Request Forgery (SSRF) en el endpoint /ocsreports/?function=tele_activate debido a una validación insuficiente de los parámetros HTTPS_SERV y FILE_SERV. Un usuario autenticado con privilegios de operador puede proporcionar valores arbitrarios para estos parámetros, provocando que el servidor de OCS Inventory realice peticiones HTTP/HTTPS hacia sistemas externos o recursos internos, lo que podría permitir el acceso a servicios de la red interna o a recursos de metadatos de servicios en la nube.
Info: Múltiples vulnerabilidades en Ocsreports de OCS Inventory NG.
4. Vulnerabilidades en productos VmWare – Nivel Crítico.
Recursos Afectados:
- VMware Workstation, versiones 25H2 y 26H1;
- VMware Fusion, versiones 25H2 y 26H1.
Descripción:
h4urek, de secsys lab, Y² y Stan S de TrendAI Zero Day Initiative han informado sobre 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante ejecutar código en el host.
Solución:
Actualizar los productos afectados a la versión corregida 26H1u1.
Detalle
- CVE-2026-59346 : desbordamiento de enteros. Un atacante malintencionado, con privilegios de administrador local en una máquina virtual con adaptador de red virtual VMXNET3, puede explotar esta vulnerabilidad para ejecutar código en el host.
- CVE-2026-59347 : desbordamiento de búfer basada en pila en HGFS. Un atacante malintencionado, con privilegios de administrador local en una máquina virtual, puede explotar esta vulnerabilidad para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host.
Info: Múltiples vulnerabilidades en productos de VMware.
5. Desbordamiento de Búfer en NetStaX EtherNet/IP Stack de Pyramin Solutions – Nivel Crítico.
Recursos Afectados:
Los siguientes productos con versión anterior a la 5.6.1:
- EtherNet/IP Adapter DLL Kit (EIPA);
- EtherNet/IP Adapter DLL Kit with CIP Security (EIPA-SECURE);
- EtherNet/IP Adapter Development Kit (EADK);
- EtherNet/IP Adapter Development Kit with CIP Security (EADK-SECURE);
- EtherNet/IP Scanner DLL Kit (EIPS);
- EtherNet/IP Scanner DLL Kit with CIP Security (EIPS-SECURE);
- EtherNet/IP Scanner Development Kit (ESDK);
- EtherNet/IP Scanner Development Kit with CIP Security (ESDK-SECURE).
Descripción:
Pyramid Solutions ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado causar corrupción de memoria, provocar el bloqueo del dispositivo, o potencialmente crear un vector de ataque remoto sin que el dispositivo de origen reciba una indicación de error CIP mostrando que la solicitud no se pudo procesar.
Solución:
El fabricante recomienda actualizar a NetStaX versión 5.6.1 o posterior.
Detalle:
- CVE-2026-78012: desbordamiento de búfer Basado en Pila en NetStaX EtherNet/IP Stack. La explotación de la vulnerabilidad podría permitir que una solicitud de mensaje explícito Class 3 grande exceda el búfer de recepción en el lado de la aplicación sin generar un error o advertencia. El resultado podría ser corrupción de memoria, bloqueo del dispositivo, o un potencial vector de ataque remoto sin que el dispositivo de origen reciba una indicación de error CIP indicando que la solicitud no se pudo procesar.
Info: Desbordamiento de búfer en NetStax EtherNet/IP Stack de Pyramid Solutions.
6. Neutralización incorrecta de secuencias en VPN Client de IXON – Nivel Crítico.
Recursos Afectados:
Cliente VPN IXON: versiones anteriores a la 1.4.7.
Descripción:
Luuk van Rheden y Stan van Duijnhoven, de IXON, han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar código de forma remota en el ordenador que ejecuta el cliente con privilegios elevados.
Solución:
IXON recomienda actualizar el cliente VPN de IXON a la versión 1.4.7 o posterior en todos los equipos donde esté instalado.
Detalle:
- CVE-2026-75925 : neutralización incorrecta de secuencias CRLF en el cliente VPN IXON podría permitir a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo que posteriormente es utilizado por un subproceso privilegiado, sin que se neutralicen las secuencias de fin de línea, lo que permite introducir directivas adicionales en dicho archivo. La interfaz de configuración acepta cambios sin autenticar ni verificar el origen del solicitante. La configuración inyectada persiste en el disco incluso después de reiniciar el cliente y el sistema operativo, y la conexión VPN continúa funcionando con normalidad, por lo que el usuario no percibe ningún cambio de comportamiento.
Info: Neutralización incorrecta de secuencias en VPN Client de IXON.
7. Verificación incorrecta de firma criptográfica en Mendix SAML de Siemens – Nivel Alto.
Recursos Afectados:
- Mendix SAML (Mendix 9.24 compatible): versiones anteriores a la V3.6.27;
- Mendix SAML (Mendix 10 compatible): versiones anteriores a la V4.2.3;
- Mendix SAML (Mendix 11 compatible): versiones anteriores a la V4.2.3.
Descripción:
Siemens ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante realizar un secuestro de cuentas.
Solución:
- Mendix SAML (Mendix 9.24 compatible): actualizar a la versión V3.6.27 o superiores;
- Mendix SAML (Mendix 10 compatible): actualizar a la versión V4.2.3 o superiores;
- Mendix SAML (Mendix 11 compatible): actualizar a la versión V4.2.3 o superiores.
Detalle:
- CVE-2026-80465: no se valida correctamente la firma de la respuesta SAML. Un atacante remoto no autenticado podría aprovecharlo para secuestrar una cuenta (sesión) en determinadas configuraciones de SSO.
Info: Verificación incorrecta de firma critpográfica en Mendix SAML de Siemens.
8. Permisos incorrectos de Ignition de Inductive Automation – Nivel Alto.
Recursos Afectados:
Inductive Automation Ignition: versión 8.1.53 y anteriores.
Descripción:
Inductive Automation ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante autenticado crear proyectos.
Solución:
Inductive Automation ha determinado que este problema se debe a una configuración predeterminada, no a un fallo en el control de acceso en sí. Se recomienda a los usuarios actualizar a la versión 8.1.54 o posterior (o a la última versión 8.3), que restringe la creación de proyectos a las sesiones de Designer y ya no depende de esta configuración.
Detalle:
- CVE-2026-77393: el parámetro de configuración de Gateway ‘Create Project Role(s)’ viene en blanco. Un atacante autenticado podría aprovecharlo para crear proyectos (siempre que pudiera ejecutar scripts de Gateway).
Info: Permisos incorrectos en Ignition de Inductive Automation.
9. Vulnerabilidades en productos de ABB – Nivel Alto.
Recursos Afectados:
Las siguientes herramientas y servicios de ABB están afectados por estas vulnerabilidades:
- Automation Builder versiones anteriores a la 2.10.0;
- Drive Application Builder;
- Virtual Drive versiones anteriores a la 1.5.1;
- Virtual DrivePlus versiones anteriores a la 1.70;
- mapp Services versiones anteriores a la 6.8.0.
Descripción:
ABB ha publicado 6 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante local escalar privilegios y ejecutar código con privilegios del sistema operativo, así como provocar una denegación de servicio, causar corrupción de datos, eludir mecanismos de validación y autenticación, acceder a información confidencial de licenciamiento y configuración, y alterar la configuración del sistema.
Solución:
- Actualizar a CodeMeter Runtime 8.41a o 9.10;
- Actualizar mapp Services a versión 6.8.0 o posterior.
Detalle:
- CVE-2026-79679: entropía insuficiente de los autenticadores utilizados durante el funcionamiento operacional. Estos autenticadores no generan suficiente aleatoriedad criptográfica. Un atacante con acceso a la red del sistema podría explotar esta debilidad para acceder al componente servidor OPC UA asociado a mapp Audit, potencialmente comprometiendo la integridad y disponibilidad de la funcionalidad de auditoría.
- CVE-2026-81572: escalada de privilegios local en CodeMeter. Archivo temporal predecible en C:\CM-Stick sin validación NTFS reparse. Un atacante local puede crear junction a ruta arbitraria, permitiendo eliminación de archivos con privilegios del sistema.
- CVE-2026-81573: omisión de control de acceso al Servidor CodeMeter, sin restricción origen de red en comandos configuración. Permite lectura datos sensibles y alteración credenciales WebAdmin si IsNetworkServer=1.
- CVE-2026-81574: vulnerabilidad de cadena de formato, el componente de logging de CodeMeter no desinfecta adecuadamente cadenas de entrada en ciertos casos, lo que permite la inyección de especificadores de formato tipo printf, causando bloqueo y divulgación memoria si IsNetworkServer=1.
- CVE-2026-81575: falta de validación de rangos en el búfer, solicitudes opcode 0x5e causan lecturas fuera límites y denegación servicio si IsNetworkServer=1.
- CVE-2026-81576: autenticación débil en los manejadores de sesión. SID criptográficamente débil permite fuerza bruta y acceso licencia ajena si IsNetworkServer=1.
Info: Múltiples Vunerabilidades en productos de ABB.
10. Falta de autorización en OpenNebula de OpenNebula Systems – Nivel Alto.
Recursos Afectados:
OpenNebula 7.4.
Descripción:
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a OpenNebula de OpenNebula Systems, una plataforma para la gestión de datos virtualizados. La vulnerabilidad ha sido descubierta por Yonghwa Lee, Xint de Theori.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-84165: CVSS v4.0: 8.7 | CVSS /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-284
Solución:
Actualizar a la versión 7.4 de OpenNebula.
Detalle:
- CVE-2026-84165 : vulnerabilidad de control de acceso incorrecto en OpenNebula de OpenNebula Systems, que afecta a todas las versiones anteriores a la 7.4. Esta vulnerabilidad podría permitir a un usuario autenticado con permisos básicos, ejecutar comandos en máquinas virtuales pertenecientes a otros usuarios mediante la función one.vm.exec, sin realizar una comprobación adecuada de los permisos de acceso. Para explotar la vulnerabilidad, solo es necesario conocer el identificador de la máquina virtual y que esta tenga habilitado qemu-agent. La explotación podría permitir ejecutar comandos y comprometer la confidencialidad, integridad y disponibilidad de las máquinas virtuales afectadas.
Info: Falta de autorización en OpenNebula de OpenNebula Systems.
11. Vulnerabilidades en productos
Bosch – Nivel Alto.
Recursos Afectados:
- Bosch Sensortec COINES_SDK: versión 2.0 y posteriores hasta la 2.12.2;
- Bosch Sensortec BHI385 SensorAPI (C Library): versión 1.1.0 y posteriores hasta la 2.1.0;
- Bosch Sensortec BME690 SensorAPI (C): versión 1.0.1 y posteriores hasta la 1.0.3;
- Bosch Sensortec BHI360_SensorAPI (C-Library): versión 2.1.0 y posteriores hasta la 2.2.0.
Descripción:
Bosch ha publicado 5 vulnerabilidades: 3 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante ejecutar código arbitrario o provocar una denegación de servicio.
Solución:
Bosch recomienda a los usuarios de los componentes afectados que actualicen a las últimas versiones de software parcheadas:
- BHI360 / BHI385 SensorAPI: aplicar las últimas actualizaciones de la API que imponen comprobaciones de límites en las cargas útiles de depuración.
- BME690 SensorAPI: actualizar a la versión v1.0.4 o superior.
- COINES SDK: actualizar a la versión 2.12.3 o superior.
Detalle:
- CVE-2026-42808: La función de la API de transmisión del host coines_read_stream_sensor_data() de Bosch Sensortec COINES_SDK no valida los límites del búfer de destino proporcionado por el caller. Un atacante que utilice una placa de hardware maliciosa conectada a través de USB o BLE podría transmitir un alto volumen de muestras de sensores, lo que provocaría un desbordamiento de búfer basado en pila o heap en el entorno de escritorio del host, resultando en una denegación de servicio o la posible ejecución de código arbitrario en la máquina ho
- CVE-2026-42804: vulnerabilidad de desbordamiento de búfer basado en pila en la biblioteca SensorAPI (C Library) del sensor Bosch Sensortec BHI360. En la función bhi360_parse_debug_message() el analizador confía en el primer byte de carga útil de un marco de depuración como la longitud del mensaje y copia esa cantidad de bytes en un búfer de pila de tamaño fijo de 17 bytes sin realizar ninguna comprobación de límites. Un atacante posicionado local o físicamente podría inyectar un marco de depuración manipulado con una longitud de byte que exceda los 16 y proporcionar especificadores de cadena de formato, lo que resultaría en la ejecución de código arbitrario en el host microcontrolador/SoC o provocar una denegación de servicio.
- CVE-2026-42805: vulnerabilidad de desbordamiento de búfer basado en pila en la biblioteca Bosch Sensortec BHI385 SensorAPI (C Library). La función bhi385_parse_debug_message analiza eventos FIFO y podría extraer una longitud de mensaje de 8 bits directamente de la carga útil del evento controlada por el atacante sin aplicar comprobaciones de límites ni limitar el valor. Al copiar la carga útil en un búfer de pila de tamaño fijo de 17 bytes, un atacante podría proporcionar un byte de longitud mayor que 16 hace que la función escriba más allá del límite de pila asignado, lo que resultaría en un fallo del firmware, una denegación de servicio o potencialmente la ejecución de código arbitrario a través de la corrupción de datos de pila adyacentes.
- CVE-2026-42806: vulnerabilidad de lectura fuera de límites en la API del sensor Bosch BME690 (C-driver). El controlador precarga los registros de configuración del calentador en un búfer de pila contiguo de 30 bytes que mapea las tablas IDAC, RES_HEAT y GAS_WAIT. Al analizar los datos de campo del sensor, carece de verificación de límites. Un atacante que imite un sensor en el bus I2C/SPI podría devolver una carga útil con un valor de índice de gas de 10 o superior, lo que puede provocar corrupción de la medición o fugas de memoria de pila adyacente cuando se transmite o registra.
- CVE-2026-42807: vulnerabilidad de desbordamiento de búfer basado en el montón en el decodificador del protocolo puente de PC de Bosch Sensortec COINES_SDK. El decodificador puente confía en el campo de longitud del paquete proporcionado por el dispositivo externo y lo reenvía a la cola de respuesta del host sin validar los límites del búfer de destino. Un atacante que utilice un periférico USB o BLE malicioso puede anunciar un tamaño de carga útil de hasta ~3 KB, que excede el tamaño de ranura de cola predeterminado de 255 bytes, lo que resultaría en una sobrescritura de heap sin límites, corrompiendo los metadatos de heap adyacentes en el sistema host al procesar la respuesta del dispositivo.
- CVE-2026-42808: La función de la API de transmisión del host coines_read_stream_sensor_data() de Bosch Sensortec COINES_SDK no valida los límites del búfer de destino proporcionado por el caller. Un atacante que utilice una placa de hardware maliciosa conectada a través de USB o BLE podría transmitir un alto volumen de muestras de sensores, lo que provocaría un desbordamiento de búfer basado en pila o heap en el entorno de escritorio del host, resultando en una denegación de servicio o la posible ejecución de código arbitrario en la máquina host.
Info: Múltiples vulnerabilidades en productos Bosch
Recomendaciones para administradores
Dada la cantidad y severidad de estas vulnerabilidades, se recomienda encarecidamente a los departamentos de TI:
- Auditar los sistemas: Verificar si cuentan con alguno de los productos mencionados en sus entornos de producción.
- Priorizar parches: Aplicar las actualizaciones de seguridad proporcionadas por cada fabricante de manera prioritaria, especialmente para los productos con CVSS de 9.0 en adelante.
- Monitoreo: Consultar la fuente oficial para obtener detalles técnicos específicos y pasos de mitigación para cada CVE.
Puedes acceder al informe completo y a todos los enlaces de referencia en la página oficial del INICIBE-CERT:
Acceder al sitio web del INCIBE-CERT
Fuente: Resumen de Avisos de Seguridad INCIBE-CERT.

