EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha emitido una alerta de alta severidad sobre una vulnerabilidad en controllers y servodrives de Lenze.
- ¿Que permite? Un atacante local con pocos privilegios podría activar SSH sin autorización y tomar el control administrativo del dispositivo.
- ¿Productos afectados? Controllers c430, c520, c550 con firmware anterior a 1.15.2; i950 GenA anterior a 1.14.2; i950 GenB anterior a 2.0.2.
- ¿Qué solución hay? Actualizar el firmware a las versiones 1.15.2 (controllers), 1.15.0 (GenA) o 2.0.3 (GenB).
El Instituto Nacional de Ciberseguridad (INCIBE) ha publicado este martes, 28 de julio de 2026, a las 10:26 horas, un aviso de seguridad de alta severidad que alerta sobre una vulnerabilidad crítica en los controladores y servodrives del fabricante Lenze. La vulnerabilidad, identificada como CVE-2026-14837, permitiría a un atacante local con bajos privilegios habilitar el servicio SSH sin autorización y obtener un acceso administrativo completo al dispositivo afectado.
La vulnerabilidad y los productos afectados
Según el comunicado del INCIBE, la falla se origina en una verificación incorrecta de la firma criptográfica en el mecanismo de activación de SSH. Un atacante local, incluso con privilegios limitados, podría omitir la validación de la firma digital del archivo que habilita el servicio SSH, lo que le permitiría activarlo sin autorización. Una vez habilitado el acceso SSH, el atacante podría tomar el control administrativo total del sistema, comprometiendo la confidencialidad, la integridad y la disponibilidad del dispositivo.
Los productos afectados por esta vulnerabilidad (CVE-2026-14837) son los controllers Lenze de las series c430, c520 y c550, siempre que ejecuten versiones de firmware c4x0 o c5x0 anteriores a la 1.15.2. También se ven comprometidos los servodrives i950 en su generación GenA (firmware i950 anterior a la 1.14.2) y GenB (firmware i950 anterior a la 2.0.2).
Medidas de mitigación y actualización del firmware
Lenze ha publicado las actualizaciones de firmware que corrigen esta vulnerabilidad, en coordinación con el equipo de respuesta CERT@VDE y el INCIBE. La compañía recomienda aplicar de inmediato las siguientes versiones: para los controllers c430, c520 y c550, el firmware 1.15.2 o superior; para el servodrive i950 GenA, la versión 1.15.0; y para el modelo i950 GenB, la versión 2.0.3.
No se ha identificado ningún método de mitigación alternativo que evite la explotación de la falla sin la actualización del firmware. El INCIBE insta a las organizaciones, especialmente las que operan entornos industriales o de infraestructuras críticas, a aplicar estos parches con la mayor celeridad posible para prevenir accesos no autorizados. Aunque la explotación requiere acceso local al dispositivo, la gravedad se mantiene en nivel alto por la posibilidad de comprometer por completo el sistema.
Una vez explotada, la vulnerabilidad otorga al atacante un acceso administrativo total al dispositivo, lo que hace imprescindible aplicar las actualizaciones de firmware sin demora.
El panorama de la ciberseguridad industrial
Este aviso se suma a la creciente lista de vulnerabilidades que afectan a los sistemas de control industrial, un sector cada vez más expuesto a ciberataques. Solo en el primer semestre de 2026, el INCIBE ha emitido más de 200 avisos de seguridad específicos para entornos industriales, según sus registros. A escala anual, el INCIBE gestionó en 2025 un total de 115.000 incidentes de ciberseguridad, de los cuales aproximadamente un 12% correspondieron a infraestructuras críticas y sistemas industriales. Estos datos confirman que los dispositivos OT se han convertido en un objetivo prioritario para los atacantes.
La colaboración entre fabricantes, organismos de certificación como CERT@VDE y el INCIBE-CERT resulta clave para identificar y resolver estas vulnerabilidades antes de que puedan ser explotadas masivamente. El INCIBE mantiene un sistema de alerta temprana las 24 horas y recomienda a las empresas suscribirse a sus avisos para una actualización constante. Se espera que Lenze continúe monitorizando sus dispositivos y publique nuevas actualizaciones si se detectan fallos adicionales.

