El INCIBE-CERT alerta de tres vulnerabilidades en el firmware PLCnext de Phoenix Contact, una de ellas crítica

El aviso oficial identifica tres fallos en versiones anteriores a la 2026.0.3, con una severidad crítica sin explotación activa confirmada. Phoenix Contact recomienda aplicar la actualización de firmware en todos los equipos afectados.

El INCIBE-CERT (el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad) ha publicado una alerta de seguridad por tres vulnerabilidades en el firmware (el software integrado que controla el hardware del equipo) PLCnext de Phoenix Contact, una de ellas de severidad crítica, que podrían permitir a atacantes no autenticados provocar una denegación de servicio y ejecutar consultas SQL no autorizadas.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? INCIBE-CERT ha difundido el aviso INCIBE-2026-553 por tres vulnerabilidades en el firmware PLCnext de Phoenix Contact.
  • ¿Dónde y cuándo? La alerta se publicó el jueves 13 de agosto de 2026 y afecta a versiones anteriores a la 2026.0.3.
  • ¿Qué resultado? Una vulnerabilidad crítica, otra alta y otra media, sin explotación activa registrada según la tabla del aviso.

La alerta de seguridad y su alcance

El aviso, publicado el jueves 13 de agosto de 2026 a las 09:59 horas, identifica como recursos afectados las versiones de firmware PLCnext anteriores a la 2026.0.3. La notificación, con identificador INCIBE-2026-553, llega tras la coordinación entre CERT@VDE y Phoenix Contact, dentro de los canales habituales de alerta temprana del INCIBE-CERT.

El comunicado técnico recoge tres vulnerabilidades con severidades diferenciadas: una crítica, una alta y una media. Según el aviso, podrían permitir a atacantes no autenticados provocar una denegación de servicio, desencadenar comportamientos inesperados del sistema o ejecutar consultas SQL no autorizadas. La tabla de seguimiento no marca explotación activa para ninguna de las tres entradas.

Publicidad

Vulnerabilidades, severidad y solución oficial

La vulnerabilidad más relevante es CVE-2025-41769, calificada con severidad crítica. Afecta al servicio PROFINET (el protocolo de comunicación industrial basado en Ethernet) del dispositivo y consiste en un desbordamiento de búfer presente en la configuración predeterminada. Un atacante remoto no autenticado podría explotarla para reiniciar el dispositivo o ejecutar código arbitrario, según el detalle técnico del aviso.

Junto a ella, el aviso recoge CVE-2025-41770, de severidad alta, y CVE-2025-41771, de severidad media. Las tres entradas aparecen sin explotación confirmada en la tabla oficial y están asociadas a un patrón de validación de entrada inadecuada, según la referencia VDE-2025-056 publicada por Phoenix Contact.

La solución oficial es la actualziación a la versión de firmware PLCnext 2026.0.3 o posterior. Phoenix Contact recomienda aplicar la corrección en todos los dispositivos afectados, especialmente en entornos de automatización industrial y sistemas de control donde el servicio PROFINET permanece expuesto en la configuración predeterminada. El aviso completo puede consultarse en el portal de alerta temprana de INCIBE-CERT.

La alerta INCIBE-2026-553 confirma la coordinación temprana entre INCIBE-CERT, CERT@VDE y Phoenix Contact para mitigar una cadena de tres vulnerabilidades industriales antes de que se registre explotación activa.

El panorama de la ciberseguridad

El aviso se enmarca en la exposición creciente de los sistemas de tecnología operativa (OT), que controlan procesos industriales y de automatización. Phoenix Contact es un fabricante relevante en este segmento y el firmware PLCnext se utiliza en controladores, pasarelas y equipos de campo de múltiples sectores. La combinación de una vulnerabilidad crítica en el servicio PROFINET y la ejecución de consultas no autorizadas eleva el riesgo en infraestructuras donde los dispositivos no se actualizan con rapidez.

La coordinación entre CERT@VDE y Phoenix Contact, canalizada por el INCIBE-CERT, demuestra el papel de los equipos de respuesta ante incidentes en la mitigación temprana de fallos en sistemas de control industrial. De las tres vulnerabilidades, una de cada tres se sitúa en la banda máxima de criticidad, lo que subraya la prioridad de parcheo. El aviso no registra explotación activa, lo que reduce la ventana de riesgo inmediata, pero mantiene la necesidad de aplicar la actualización 2026.0.3 para cerrar la totalidad de las vulnerabilidades descritas.

La publicación del aviso no fija un plazo obligatorio, pero la ausencia de explotación activa ofrece margen para planificar la intervención sin interrupción de los procesos productivos. Especialmente en sectores con alta disponibilidad, esta actualización debe integrarse en la próxima ventana de mantenimiento programado.

Publicidad