El INCIBE-CERT alerta de una vulnerabilidad crítica en Haiwell IoT Cloud HMI Gateway con inyección de comandos

El aviso INCIBE-2026-560 afecta a la versión 3.40.1.12 del Haiwell IoT Cloud HMI Gateway. El fabricante ya ha publicado la actualización Scada-v3.50.1.19 para corregir la inyección de comandos con privilegios de administrador.

El INCIBE-CERT alerta de una vulnerabilidad crítica en Haiwell IoT Cloud HMI Gateway con inyección de comandos. El aviso, identificado como INCIBE-2026-560, fue publicado el viernes 14 de agosto a las 10:17 horas y afecta a la versión 3.40.1.12 del dispositivo.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso de seguridad por una vulnerabilidad crítica de inyección de comandos en Haiwell IoT Cloud HMI Gateway.
  • ¿Dónde y cuándo? El aviso se publicó el viernes 14 de agosto de 2026 a las 10:17 horas y afecta a la versión 3.40.1.12.
  • ¿Qué resultado? La actualización Scada-v3.50.1.19 corrige el fallo, que permitía ejecutar comandos arbitrarios con privilegios de administrador.

La vulnerabilidad de inyección de comandos en el endpoint /setting

El INCIBE-CERT, el equipo de respuesta ante incidentes de ciberseguridad del Instituto Nacional de Ciberseguridad, ha detallado que la vulnerabilidad, registrada como CVE-2026-19188, reside en la función Net Check, accesible a través del endpoint /setting. El evento cmdPing de Socket.io no valida correctamente la entrada del usuario antes de enviarla al sistema operativo subyacente. Esta deficiencia permite a un atacante inyectar y ejecutar comandos arbitrarios con privilegios de administrador.

El aviso asigna una severidad crítica, el nivel máximo de la escala de riesgos. El investigador Fiqram Akmal comunicó el hallazgo a la CISA (la agencia estadounidense de ciberseguridad e infraestructuras críticas). La referencia internacional ICSA-26-225-02 acompaña al aviso español y confirma la coordinación entre el INCIBE-CERT y la agencia norteamericana.

Publicidad

El Haiwell IoT Cloud HMI Gateway actúa como pasarela de visualización y control para sistemas SCADA (sistemas de supervisión y adquisición de datos). En entornos industriales, el endpoint /setting puede quedar expuesto a redes de gestión y, con este fallo, convertirse en una vía de acceso a la infraestructura de producción.

La vulnerabilidad se encuadra en la categoría de inyección de comandos del sistema operativo, una de las debilidades más críticas en el IoT industrial. Si un atacante logra acceder al endpoint /setting, puede modificar la lógica de control, alterar la supervisión de procesos o lanzar ataques contra otros equipos de la red industrial.

La respuesta del fabricante y la coordinación internacional

Haiwell ha publicado la versión corregida Scada-v3.50.1.19, disponible para descarga en su sitio web oficial. El aviso del INCIBE-CERT recomienda actualizar de forma inmediata los dispositivos afectados, especialmente aquellos que se encuentren expuestos a Internet o integrados en redes de sistemas de control industrial.

El aviso INCIBE-2026-560 eleva a crítica una vulnerabilidad que afecta directamente a pasarelas HMI, uno de los vectores de ataque de mayor crecimiento contra los sistemas de control industrial.

La coordinación con la CISA ha permitido disponer de la referencia ICSA-26-225-02 y de los detalles técnicos del fallo. El comunicado del INCIBE-CERT no detalla si se ha producido explotación práctica de la vulnerabilidad, pero la severidad crítica y la exposición de los sistemas HMI (Human-Machine Interface, interfaz persona-máquina) elevan el riesgo operativo.

Desde el INCIBE-CERT se recuerda que los dispositivos de control industrial no deben quedar accesibles desde Internet sin medidas de segmentación de red, listas de control de acceso y monitorización de eventos. La actualización del firmware no elimina la necesidad de revisar la configuración del endpoint /setting y de los usuarios con privilegios de administrador.

El Contexto Operativo

Las vulnerabilidades en los sistemas de control industrial se han consolidado como una de las amenazas de seguridad más relevantes para los entornos de producción y las infraestructuras críticas. El aviso INCIBE-2026-560 confirma el ritmo continuo de publicación de alertas del INCIBE-CERT; el identificador del aviso —el número 560 del año en curso— refleja una media superior a dos alertas diarias en lo que va de 2026. La serie de avisos SCI del instituto mantiene una vigilancia prioritaria sobre pasarelas HMI, controladores y otros equipos de red industrial.

Publicidad

La actualización Scada-v3.50.1.19 es la respuesta del fabricante y se alinea con la recomendación del INCIBE-CERT de aplicar parches en ciclos cortos, especialmente en dispositivos con privilegios de administrador. El equipo de respuesta seguirá actualizando la alerta si aparecen nuevas versiones afectadas o si se detecta explotación en la naturaleza. La coordinación con la CISA y la referencia ICSA-26-225-02 facilitan, además, la aplicación del parche en entornos industriales internacionales.