Vulnerabilidad Bosch BSH ELP: el INCIBE-CERT alerta de tres fallos de severidad alta en entornos industriales

El aviso, fechado el 31 de julio, detalla tres vulnerabilidades de alta severidad que afectan a los módulos electrónicos BSH ELP de Bosch en entornos industriales. Se recomienda la actualización urgente del firmware para mitigar los fallos que podrían permitir la ejecución de cód

El INCIBE-CERT ha emitido este jueves, 31 de julio de 2026, un aviso de seguridad urgente sobre tres vulnerabilidades de alta severidad en los módulos BSH ELP de Bosch. Los fallos, identificados como CVE-2006-5051, CVE-2024-6387 y CVE-2026-56428, afectan a dispositivos desplegados en entornos industriales y de infraestructura crítica, según el Instituto Nacional de Ciberseguridad (INCIBE).

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso con tres vulnerabilidades de alta peligrosidad en los módulos electrónicos BSH ELP de Bosch, usados en sistemas de control industrial.
  • ¿Dónde y cuándo? La alerta se emitió el 31 de julio de 2026 y afecta a dispositivos Bosch en todo el mundo, especialmente en entornos SCADA e infraestructuras críticas.
  • ¿Qué resultado? Las vulnerabilidades podrían permitir a un atacante ejecutar código arbitrario, provocar una denegación de servicio (DoS) o eludir la autenticación para acceder como administrador. Bosch ya ha publicado versiones de firmware corregidas.

Las tres vulnerabilidades y los productos afectados

El aviso INCIBE-2026-522 detalla que la más reciente de las vulnerabilidades, CVE-2026-56428, reside en una configuración insegura por defecto del servicio SSH en los módulos BSH ELP. El firmware incluye una clave pública SSH fija e irrevocable para el usuario root. Un atacante que posea la clave privada correspondiente podría eludir la autenticación y obtener acceso de administrador al dispositivo, según explica el comunicado del INCIBE.

Las otras dos vulnerabilidades afectan al servicio OpenSSH integrado. CVE-2006-5051 es una condición de carrera en el manejador de señales que puede provocar una denegación de servicio y, bajo ciertas condiciones, ejecución de código arbitrario. CVE-2024-6387, conocida como «RegreSSHion», permite a un atacante corromper la memoria y ejecutar código con privilegios máximos si el cliente no completa la autenticación dentro del tiempo de gracia configurado. Las tres vulnerabilidades han sido clasificadas con severidad alta por el fabricante.

Publicidad

Los módulos BSH ELP afectados van de las versiones 65.0.0 a 65.2.9 para las dos primeras vulnerabilidades, y hasta la 65.2.11 para la CVE-2026-56428. También están comprometidas las ramas anteriores a la 72.0.0 de la serie 7x.yz para CVE-2006-5051 y CVE-2024-6387. Bosch ya ha liberado las actualizaciones de firmware necesarias a través de su canal oficial.

Actualización inmediata del firmware

La solución proporcionada por BSH Hausgeräte GmbH consiste en instalar las nuevas versiones de firmware que corrigen las vulnerabilidades mediante la actualización del servicio OpenSSH integrado. El INCIBE recomienda a todos los usuarios de estos módulos que apliquen la actualización de forma urgente, especialmente en aquellos dispositivos que formen parte de sistemas de control industrial o infraestructuras críticas expuestos a redes internas o externas.

En 2025, el INCIBE emitió más de 1.200 avisos de seguridad sobre sistemas de control industrial, reflejando el aumento de ciberamenazas contra infraestructuras críticas.

El panorama de la ciberseguridad industrial

Los entornos industriales y los sistemas SCADA llevan años en el punto de mira de los ciberatacantes. Según los datos del propio INCIBE, durante el primer semestre de 2026 se han gestionado casi 700 avisos de seguridad relacionados con sistemas de control industrial, una cifra que supera en un 12% la del mismo periodo del año anterior. La alerta sobre los módulos Bosch se suma a una tendencia preocupante: cada vez más fabricantes deben parchear vulnerabilidades heredadas o configuraciones inseguras en dispositivos diseñados originalmente para redes aisladas.

La cooperación del INCIBE-CERT con los fabricantes ha permitido en los últimos años reducir el tiempo medio de publicación de parches. En el caso de Bosch, la respuesta ha sido ágil: en menos de 72 horas desde la notificación se publicaron las versiones corregidas. El instituto mantiene activa la alerta y recuerda que las infraestructuras críticas deben seguir las guías de buenas prácticas y aplicar con celeridad cualquier actualización de seguridad.