EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso por cuatro vulnerabilidades en HIPASE-250 y 250 SCALA de ANDRITZ.
- ¿Dónde y cuándo? La alerta se emitió el 14 de agosto de 2026 desde el sistema de alerta temprana de seguridad industrial.
- ¿Qué resultado? Tres fallos de severidad alta y uno medio corregidos en las versiones V8.00.00 y V8.15.00.
El INCIBE-CERT ha publicado una alerta por cuatro vulnerabilidades en los productos HIPASE-250 y 250 SCALA de ANDRITZ. Los fallos podrían permitir a un atacante leer datos del dispositivo u obtener acceso no autorizado a estaciones de trabajo de ingeniería.
El aviso, publicado el 14 de agosto de 2026 a las 09:59, lleva el identificador INCIBE-2026-558. Lo firma el INCIBE-CERT, el equipo de respuesta ante incidentes del INCIBE (Instituto Nacional de Ciberseguridad, el organismo del Gobierno que gestiona la ciberseguridad para empresas y ciudadanos). La notificación partió de los investigadores Duc Anh Nguyen y Ta Duc Thien, del equipo de pruebas de NTCS OT, que informaron a la agencia estadounidense CISA. El aviso completo está disponible en la web de INCIBE.
Cuatro vulnerabilidades en los sistemas de control industrial
Las versiónes afectadas son HIPASE-250 versión anterior o igual a 7.20 y 250 SCALA versión anterior o igual a 7.20. El aviso del INCIBE-CERT detalla que los fallos se concentran en la exposición de datos de configuración, el acceso por red y el almacenamiento de credenciales.
Los identificadores asignados son CVE-2026-65313, CVE-2026-65310, CVE-2026-65309 y CVE-2026-65311. Tres tienen severidad alta; el cuarto es medio. El comunicado no registra explotación activa de ninguno de los fallos hasta la fecha de publicación.
Los fallos técnicos y la solución de ANDRITZ
El fallo CVE-2026-65313 se origina en un script de aprovisionamiento utilizado al instalar las estaciones de trabajo de ingeniería. El script fija una contraseña constante para x11vnc, de modo que un atacante con acceso a la red adyacente y que conozca la credencial podría obtener acceso VNC (Virtual Network Computing, el protocolo de escritorio remoto) a los equipos afectados.
CVE-2026-65310 deja expuesto el punto final de datos y configuración sin autenticación y con un CORS permisivo (intercambio de recursos de origen cruzado) en cada respuesta. Un atacante no autenticado con acceso a la red podría leer valores de proceso en tiempo real y la configuración del servidor.
Tres vulnerabilidades de severidad alta y una media ponen en riesgo la confidencialidad de datos y el acceso remoto a estaciones de trabajo industriales.
CVE-2026-65309 se produce porque las contraseñas de los usuarios se almacenan y transmiten en formato reversible, en lugar de utilizar una función hash unidireccional. Un atacante capaz de leer el almacén de credenciales o capturar tráfico de red podría recuperar todas las contraseñas almacenadas. El aviso no detalla la descripción de CVE-2026-65311, clasificado como severidad media.
El panorama de la ciberseguridad
La alerta del INCIBE-CERT refuerza la función del sistema español de aviso temprano en seguridad industrial. Los sistemas OT (tecnología operativa, los entornos que controlan procesos físicos) siguen expuestos a configuraciones débiles y credenciales fijas; en este caso, tres de los cuatro fallos tienen severidad alta y afectan a un activo crítico como las estaciones de trabajo de ingeniería.
La actualización publicada por ANDRITZ en las versiones V8.00.00 y V8.15.00 corrige los fallos comunicados. El aviso del INCIBE-CERT mantiene la recomendación de actualizar a la última versión disponible y de aplicar guías de endurecimiento para entornos industriales, una medida que reduce la superficie de exposición en redes conectadas.
La coordinación con CISA demuestra la capacidad del sistema de alerta temprana para cruzar información internacional antes de que los fallos se conviertan en incidentes. La publicación con identificadores CVE y versiones corregidas permite a los operadores priorizar el parcheo en sus plantas y proteger la continuidad de los procesos.

