El INCIBE-CERT ha emitido este miércoles 12 de agosto de 2026, a las 10:44 horas, una alerta temprana sobre cuatro nuevas vulnerabilidades en productos de Schneider Electric. Los fallos afectan a controladores industriales, sistemas de monitorización ambiental y software de apagado remoto, y su explotación podría permitir la ejecución de comandos del sistema operativo o provocar condiciones de denegación de servicio.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado una alerta sobre 4 vulnerabilidades en productos de Schneider Electric.
- ¿A qué productos afecta? Controladores Modicon M340, sistemas NetBotz y software PowerChute.
- ¿Cuál es la gravedad? Dos vulnerabilidades de severidad alta y dos de severidad media.
- ¿Qué se debe hacer? Aplicar las actualizaciones de firmware y software ya disponibles por el fabricante.
Detalle de las vulnerabilidades y equipos comprometidos
La alerta, con identificador INCIBE-2026-550, detalla dos fallos calificados como severidad alta (CVE-2026-13336 y CVE-2025-6625) y otros dos como severidad media (CVE-2026-13348 y CVE-2026-13337). Los productos afectados incluyen el controlador Modicon M340 en versiones anteriores a la SV3.70, así como varios módulos de comunicación: BMXNOR0200H (módulo Ethernet/Serial), BMXNGD0100 (Global Data), BMXNOC0401 (X80 Ethernet), BMXNOE0100 (Modbus/TCP) y BMXNOE0110 (FactoryCast). También están comprometidos los sistemas de monitorización NetBotz 5 – 750/755 hasta la versión 5.5.2 y el software PowerChute Serial Shutdown hasta la versión 1.5.
La explotación de estas vulnerabilidades no requiere de herramientas públicas conocidas, pero su impacto potencial es elevado. El CVE-2026-13336 surge de una neutralización incorrecta de caracteres especiales que permitiría a un atacante ejecutar comandos en el sistema operativo Linux subyacente si se restaura una copia de seguridad manipulada. Por su parte, el CVE-2025-6625 está relacionado con una validación inadecuada de entradas en comandos FTP, lo que podría forzar una denegación de servicio en los dispositivos afectados.
Actualizaciones y mitigaciones disponibles
Schneider Electric ya ha publicado las soluciones para cada producto. Se recomienda la actualización inmediata a las siguientes versiones: PowerChute Serial Shutdown v1.6, NetBotz 5 750/755 v5.6.0, BMXNOE0100 v3.60, BMXNOE0110 v6.80, Modicon M340 SV3.70 y BMXNOR0200H SV1.7 IR27. Para los módulos BMXNGD0100 y BMXNOC0401, que no reciben nueva versión, el fabricante recomienda aplicar medidas compensatorias como la segmentación de red y el monitoreo estricto del tráfico industrial.
El INCIBE-CERT subraya que estas actualizaciones corrigen los fallos de raíz y que la coordinación con el fabricante ha permitido tener los parches listos antes de que se tenga constancia de explotación activa en la naturaleza. No obstante, insta a los administradores de sistemas industriales a desplegar las correcciones con la máxima celeridad, habida cuenta de que los entornos OT suelen tener ventanas de mantenimiento reducidas.
La detección y gestión de vulnerabilidades en sistemas de control industrial es una prioridad del INCIBE-CERT, que tramitó más de 120.000 incidentes en 2025, evitando paradas de producción y pérdidas millonarias.
El panorama de la ciberseguridad
Este aviso se enmarca en la creciente exposición de los sistemas de automatización y control. Según el último informe del INCIBE-CERT, en 2025 se gestionaron más de 120.000 incidentes de ciberseguridad en España, de los cuales un 18% correspondieron a vulnerabilidades en infraestructuras industriales. La alerta temprana publicada hoy demuestra la eficacia del modelo de respuesta estatal, que permite reducir el tiempo de exposición desde la detección hasta la aplicación del parche, un factor crítico cuando se trata de entornos que gestionan procesos esenciales como la energía, el agua o la fabricación. La colaboración con fabricantes como Schneider Electric refuerza un ecosistema en el que la anticipación y la coordinación son las mejores herramientas frente a ciberamenazas cada vez más dirigidas al mundo físico.

