El INCIBE-CERT ha publicado un aviso por ocho vulnerabilidades en el sensor Frauscher FDS102, una crítica y cinco altas. El equipo de respuesta a incidentes del Instituto Nacional de Ciberseguridad detalla que los fallos afectan a las versiones anteriores a la 2.13.3 del producto para FAdC/FAdCi R2 y recomienda actualizar de inmediato a la versión 2.14.0.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso SCI por ocho vulnerabilidades en el sensor ferroviario Frauscher FDS102.
- ¿Dónde y cuándo? Publicado el viernes 21 de agosto de 2026, a las 10:29 horas, con la coordinación del fabricante y de CERT@VDE.
- ¿Qué resultado? Una vulnerabilidad crítica, cinco altas y dos medias; la versión 2.14.0 corrige todos los fallos.
La alerta del INCIBE-CERT y el producto afectado
El aviso está identificado como INCIBE-2026-577 y se publicó el viernes 21 de agosto de 2026, a las 10:29 horas. El recurso afectado es el sensor ferroviario Frauscher FDS102 para los sistemas FAdC/FAdCi R2, un componente de señalización utilizado en entornos de infraestructuras críticas de transporte. Según el comunicado oficial, la explotación conjunta de los fallos podría permitir ejecutar código arbitrario en el servidor web, escribir archivos en ubicaciones no controladas, secuestrar sesiones administrativas, crear cuentas con privilegios elevados y acceder a información sensible.
Las ocho vulnerabilidades se reparten en una de severidad crítica, cinco de severidad alta y dos de severidad media. El fabricante, Frauscher Sensortechnik GmbH, ha coordinado la difusión con CERT@VDE, el equipo de respuesta a incidentes de seguridad industrial con el que ha validado el parche. La solución oficial es la actualización del dispositivo a la versión 2.14.0, que corrige todas las vulnerabilidades identificadas. El aviso no declara explotación activa de ninguno de los fallos en el momento de su publicación.
Dentro del conjunto, la proporción de fallos severos resulta especialmente relevante: seis de cada ocho vulnerabilidades presentan una calificación alta o crítica, lo que sitúa este aviso como prioritario para los operadores ferroviarios que utilicen el sensor afectado. La interfaz web del equipo concentra la mayor parte de los vectores de ataque.
Detalle técnico y vectores de explotación
La vulnerabilidad crítica, CVE-2026-14950, está relacionada con una expiración insuficiente de sesiones y podría permitir a un atacante continuar utilizando una sesión válida después de que debiera haber expirado, facilitando el acceso no autorizado a la interfaz web del sensor. Entre los fallos altos destacan CVE-2026-14947, de path traversal, y CVE-2026-14946, de carga de archivos sin restricciones; ambos podrían derivar en la ejecución de código arbitrario en el servidor.
El grupo de severidad alta incluye además CVE-2026-14948, que expone identificadores de sesión en texto plano dentro de registros descargables, CVE-2026-14951, un Cross-Site Request Forgery (CSRF) que podría inducir a usuarios autenticados a ejecutar acciones no deseadas, y CVE-2026-14952, una ausencia de autenticación en funciones críticas que permitiría acceder a archivos sensibles relacionados con la señalización ferroviaria y la configuración de las vías.
Seis de cada ocho vulnerabilidades detectadas en el sensor Frauscher FDS102 son de severidad alta o crítica, y todas se corrigen con la actualización 2.14.0.
Las dos restantes, de severidad media, completan el cuadro de riesgo. CVE-2026-14949 podría permitir crear cuentas con privilegios elevados mediante una autorización incorrecta y CVE-2026-14953 permitiría enumerar usuarios y detectar cuentas con roles máximos. El comunicado no detalla el número de sistemas expuestos en España, pero fija la actualización 2.14.0 como única medida de cierre y recomienda aplicarla de forma prioritaria en entornos ferroviarios.
El Contexto Operativo
El aviso se encuadra en la línea de alertas de seguridad industrial que el INCIBE-CERT mantiene para la protección de los sistemas de control industrial en España. En este caso, el componente afectado pertenece al ámbito de la señalización ferroviaria, uno de los sectores estratégicos que exige una coordinación continua entre fabricantes, equipos de respuesta y administraciones. La colaboración con CERT@VDE ha permitido dar visibilidad pública al fallo con una corrección ya disponible.
La concentración de fallos en una única pieza de equipamiento ferroviario refuerza la necesidad de auditar los dispositivos de red instalados en infraestructuras de transporte. La alerta, publicada con identificador INCIBE-2026-577, se convierte en una referencia para los responsables de ciberseguridad industrial durante las próximas semanas, especialmente mientras se confirma la aplicación de la versión 2.14.0 en los despliegues operativos.
El INCIBE-CERT no ha notificado explotación activa, pero recomienda aplicar la actualización de forma prioritaria. La naturaleza de los fallos —ejecución de código, manipulación de archivos y secuestro de sesiones— hace aconsejable revisar también los registros de acceso a la interfaz web del sensor y restringir su exposición a redes no controladas.

