El INCIBE ha coordinado el jueves 30 de julio de 2026 la publicación de nueve vulnerabilidades en los cargadores CHARX SEC de Phoenix Contact, tres de ellas de severidad crítica, que permiten a un atacante remoto no autenticado ejecutar comandos arbitrarios, instalar firmware malicioso y comprometer por completo el dispositivo.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha coordinado la divulgación de nueve vulnerabilidades en los cargadores de vehículos eléctricos CHARX SEC de Phoenix Contact.
- ¿Dónde y cuándo? El aviso se publicó el jueves 30 de julio de 2026 y afecta a dispositivos con firmware anterior a la versión FW 1.9.1 en todos los mercados donde se comercializan estos equipos.
- ¿Qué resultado? Las vulnerabilidades permiten ejecución remota de comandos como root, instalación de firmware malicioso y compromiso total. La actualización de firmware ya está disponible.
Detalle de las vulnerabilidades críticas y altas
El aviso del INCIBE identifica tres vulnerabilidades de severidad crítica. CVE-2026-7849 permite la inyección de comandos en el parámetro idledisconnect del componente SCM, ejecutándose con privilegios de root, lo que otorga control total al atacante remoto. CVE-2026-44104 explota la validación insuficiente de la firma criptográfica en la actualización del firmware del módulo base; el sistema solo verifica el CRC32, por lo que un atacante no autenticado puede instalar una imagen manipulada. CVE-2026-44108 aprovecha un error en el orden de apagado: el cortafuegos se desactiva antes que el resto de servicios, abriendo una ventana temporal que expone servicios internos y posibilita el acceso remoto y compromiso total.
Entre las vulnerabilidades de severidad alta destaca CVE-2026-44103, donde el servicio JupiCore transmite actualizaciones de firmware al módulo de carga sin comprobaciones de integridad o autenticidad. El aviso del fabricante señala que encadenada con CVE-2026-44104 logra un compromiso completo del sistema. CVE-2026-44106 permite a un usuario local con pocos privilegios escalar hasta root mediante el script de inicialización de user-applications, y CVE-2026-44107 posibilita a cualquier atacante remoto reiniciar el controlador de carga a través del protocolo Modbus TCP sin autenticación, provocando una denegación de servicio. Las tres vulnerabilidades de severidad media se detallan en el aviso original del fabricante.
Actualización y respuesta de la industria
Phoenix Contact recomienda actualizar de inmediato a la versión de firmware FW 1.9.1, que corrige todas las vulnerabilidades detectadas. Los productos afectados son las series CHARX SEC-3150, CHARX SEC-3050 y CHARX SEC-3000 en todas sus referencias (1138965, 1139012, 1139018 y 1139022). El fabricante ha publicado la actualización a través de sus canales oficiales y la base de datos de avisos de seguridad VDE.
La coordinación del INCIBE con el fabricante ha permitido que la publicación del aviso se produzca de manera simultánea a la disponibilidad de la solución, una práctica habitual en la gestión de vulnerabilidades en infraestructuras críticas. Desde el INCIBE-CERT se recomienda aplicar el parche sin demora y revisar la segmentación de red de estos dispositivos, que suelen integrarse en sistemas de gestión de flotas de recarga y están conectados a plataformas en la nube.
La actualización FW 1.9.1 de Phoenix Contact corrige de raíz nueve vectores de ataque, tres de ellos críticos, que comprometían la integridad de los cargadores inteligentes de vehículos eléctricos.
El panorama de la ciberseguridad
La divulgación de estas vulnerabilidades se produce en un momento en que la superficie de ataque de los sistemas industriales y de recarga inteligente crece de forma acelerada. El INCIBE gestionó durante el primer semestre de 2026 más de 52.000 incidentes de ciberseguridad, un 11% más que en el mismo periodo de 2025, según los datos provisionales del organismo. De ellos, cerca de un 23% afectaron a sistemas de control industrial y dispositivos del Internet de las Cosas (IoT), categoría en la que se encuadran los cargadores CHARX SEC.
Las series de cargadores inteligentes de Phoenix Contact son equipos desplegados en electrolineras, flotas comerciales y aparcamientos corporativos. Su conexión permanente a redes de gestión y plataformas de pago los convierte en un objetivo de alto valor para actores maliciosos, como demuestra el hecho de que tres de las nueve vulnerabilidades permitan ejecución remota sin autenticación. La capacidad del INCIBE-CERT para coordinar la respuesta con fabricantes como Phoenix Contact refuerza el modelo español de notificación temprana, que en 2025 resolvió el 94% de las vulnerabilidades reportadas antes de su divulgación pública.
El CCN-CERT mantiene activa una monitorización reforzada sobre infraestructuras de recarga conectadas a redes de administraciones públicas, y se espera que en las próximas semanas se emitan guías adicionales para operadores de puntos de recarga. La investigación de Phoenix Contact continúa abierta para descartar vectores adicionales en componentes auxiliares de la serie CHARX.

