El INCIBE alerta de dos vulnerabilidades altas en WibuKey de WIBU-SYSTEMS que permiten el control total del sistema

El aviso, con identificador INCIBE-2026-591, recomienda actualizar WibuKey a la versión 6.71 o posterior. Los fallos afectan a las versiones para Windows anteriores a esa revisión.

El INCIBE (Instituto Nacional de Ciberseguridad, el organismo público que gestiona la ciberseguridad para empresas y ciudadanos) ha publicado este viernes 28 de agosto de 2026, a las 10:17 horas, un aviso SCI (Sistemas de Control Industrial) por dos vulnerabilidades de severidad alta en WibuKey, el componente de protección y licenciamiento de WIBU-SYSTEMS. Los fallos permiten a un atacante local con permisos limitados provocar una denegación de servicio o elevar privilegios hasta obtener el control total del sistema.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE ha publicado un aviso SCI por dos vulnerabilidades altas en WibuKey, de WIBU-SYSTEMS.
  • ¿Dónde y cuándo? El aviso fue emitido este viernes 28 de agosto de 2026 a las 10:17 horas.
  • ¿Qué resultado? La actualización a la versión 6.71 corrige fallos que permiten denegación de servicio, escalada de privilegios y control total.

Dos fallos de severidad alta en el controlador de WibuKey

El primer fallo, identificado provisionalmente como CVE-Pendiente-001, se localiza en el controlador WibuKey64.sys para Windows. Según el aviso, una validación incorrecta de los límites de memoria permite a un atacante local manipular punteros y acceder a posiciones fuera del ámbito previsto. La consecuencia inmediata es una denegación de servicio, aunque el fabricante no descarta que la condición pueda derivar en ejecución de código o escalada de privilegios.

El segundo fallo, CVE-Pendiente-002, afecta al controlador WibuKey2_64.sys para Windows de 64 bits. Una desreferencia de un puntero no confiable permite realizar operaciones arbitrarias de escritura en memoria, lo que puede ser explotado para elevar privilegios, ejecutar código arbitrario y obtener el control completo del sistema. El aviso del INCIBE califica ambas vulnerabilidades con severidad 4 – Alta.

Publicidad

La solución del INCIBE: actualizar a la versión 6.71

El INCIBE recomienda actualizar WibuKey a la versión 6.71 o posterior, donde ambas vulnerabilidades han sido corregidas. El aviso, con identificador INCIBE-2026-591, afecta a todas las versiones de WibuKey para Windows anteriores a esa revisión. La vía de explotación es local, por lo que el atacante necesita disponer de un usuario con privilegios limitados en el equipo objetivo.

Las dos vulnerabilidades fueron reportadas por Keum Sung y 김명규. El boletín mantiene ambos CVE como pendientes de asignación definitiva, por lo que no es necesario esperar a la asignación de CVE para aplicar el parche. La actualización elimina la capacidad de manipulación de memoria en ambos controladores.

El fabricante mantiene dos avisos de seguridad de producto, WIBU-100057 y WIBU-100031. Mientras los identificadores CVE definitivos no se publiquen, el INCIBE recomienda aplicar la actualización de forma prioritaria en todos los equipos que utilicen WibuKey para Windows, especialmente en entornos de sistemas de control industrial, estaciones de trabajo administrativas y servidores con licencias protegidas.

El aviso del INCIBE confirma que la ciberseguridad industrial sigue siendo un vector de ataque activo; actualizar a la versión 6.71 elimina la escalada.

El panorama de la ciberseguridad

El aviso se integra en la serie de alertas SCI del INCIBE-CERT, el equipo de respuesta ante incidentes de seguridad industrial del Instituto Nacional de Ciberseguridad. El identificador INCIBE-2026-591 refleja una actividad sostenida de publicación de avisos en 2026: la presente alerta es la número 591 del año. La explotación local de este tipo de fallos es especialmente relevante en entornos corporativos e industriales, donde una cuenta de usuario limitada puede convertirse en la puerta de entrada a sistemas de producción o redes administrativas.

La recomendación técnica es directa: aplicar la versión 6.71 de WibuKey en cuanto sea posible. El INCIBE no ha detallado si las dos vulnerabilidades han sido explotadas activamente antes de la publicación del aviso, pero mantiene la calificación de severidad alta y remite a los boletines del fabricante. Mientras los CVE no reciban identificador definitivo, los administradores de sistemas deben tratar los fallos como un riesgo confirmado de escalada de privilegios.