El INCIBE ha emitido una alerta de seguridad industrial por una vulnerabilidad de alta severidad en los controladores MELSEC de Mitsubishi Electric y otros dispositivos que utilizan el protocolo CC-Link IE TSN.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha alertado de una vulnerabilidad de alta severidad en el protocolo CC-Link IE TSN de Mitsubishi Electric.
- ¿Qué productos están afectados? Controladores MELSEC, módulos de red, servos, variadores y otros dispositivos industriales.
- ¿Qué recomienda el INCIBE? Aplicar medidas de mitigación como segmentación de red y control de acceso físico, ya que no hay parche disponible.
La vulnerabilidad y los productos afectados
La vulnerabilidad, identificada con el código CVE-2026-13584 y una puntuación CVSS de 4 (Alta), reside en una falta de integridad en los mensajes durante la transmisión del protocolo CC-Link IE TSN. Según el aviso de seguridad SCI emitido por el INCIBE el jueves 30 de julio de 2026, un atacante con acceso a la red podría enviar paquetes especialmente diseñados para manipular los valores de control de los equipos, provocando un funcionamiento incorrecto o una condición de denegación de servicio (DoS).
Los productos afectados abarcan una amplia gama de soluciones de automatización de Mitsubishi Electric. Entre los más relevantes figuran los controladores MELSEC MX Controller (series MX-R y MX-F), los módulos Master/Local RJ71GN11-T2/SX/EIP, los servos MELSERVO-J5 y variadores de las series FR-A800, F800 y E800. También se ven comprometidos los módulos de movimiento, los robots industriales CR800-D, los terminales GOT3000 y los equipos MELIPC, así como el software de desarrollo MELSOFT y los SDK asociados a CC-Link IE TSN.
Dado que la vulnerabilidad afecta a todas las versiones del protocolo, cualquier dispositivo que implemente CC-Link IE TSN sin medidas de protección adicionales se encuentra expuesto. La ausencia de un parche oficial por parte del fabricante eleva la criticidad y obliga a los operadores a actuar de inmediato.
Medidas de mitigación recomendadas por el INCIBE
Ante la falta de una actualización de firmware que corrija la vulnerabilidad, el INCIBE ha detallado una serie de medidas paliativas que deben implementarse sin demora. La primera línea de defensa consiste en restringir el acceso físico a los dispositivos afectados y a la propia red CC-Link IE TSN, mediante el cierre de armarios de control, la protección de los puertos Ethernet y un control riguroso de las zonas de instalaciones.
Asimismo, el organismo recomienda operar los equipos únicamente dentro de redes de confianza, aisladas de redes no confiables mediante firewalls u otras técnicas de segmentación de red. Es imprescindible configurar adecuadamente las credenciales y los privilegios de acceso de los dispositivos de red situados en el perímetro entre redes internas y externas. La segmentación y el control de acceso son, en este escenario, la mejor protección disponible mientras Mitsubishi Electric no publique un parche definitivo.
La combinación de una vulnerabilidad sin parche y la dependencia crítica de los controladores MELSEC en infraestructuras industriales convierte esta alerta en una prioridad máxima para los responsables de ciberseguridad OT en España.
El panorama de la ciberseguridad industrial
Esta alerta se produce en un contexto de crecientes amenazas contra los sistemas de control industrial. Datos de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) señalan que los incidentes en entornos OT han aumentado un 30% en el último año a nivel europeo, impulsados por la convergencia de las redes IT y OT y la digitalización de procesos productivos. El protocolo CC-Link IE TSN, utilizado ampliamente en fábricas inteligentes y plantas de procesos, es un vector atractivo para atacantes que buscan sabotear la producción o la integridad de los datos.
El INCIBE mantiene desde su centro de respuesta a incidentes (INCIBE-CERT) un monitoreo constante de las vulnerabilidades en sistemas industriales y emite avisos SCI como el presente para que los operadores críticos puedan blindar sus instalaciones. En lo que va de 2026, el instituto ha publicado más de un centenar de alertas similares, confirmando que la ciberseguridad industrial es ya una de las disciplinas con mayor demanda de especialización y vigilancia continua. Mientras Mitsubishi Electric no publique un parche, la responsabilidad de proteger los entornos industriales recae en la disciplina y la rapidez de los equipos de seguridad de las organizaciones.

