El INCIBE (Instituto Nacional de Ciberseguridad, el organismo público que gestiona la ciberseguridad en España para empresas y ciudadanos) ha publicado el viernes 28 de agosto de 2026, a las 09:29 horas, un aviso de seguridad por una vulnerabilidad de tipo Cross-Site Scripting (XSS) de severidad alta en el producto Element Maps de Siemens. La explotación del fallo podría permitir a un atacante ejecutar código arbitrario dentro de la sesión del navegador de la víctima.
El INCIBE-CERT, el equipo de respuesta ante incidentes del INCIBE, recomienda aplicar de forma inmediata las actualizaciones disponibles para eliminar el riesgo. La alerta forma parte del sistema de avisos de seguridad industrial que el organismo mantiene para infraestructuras críticas y corporativas.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso por una vulnerabilidad XSS de severidad alta en Element Maps de Siemens.
- ¿Dónde y cuándo? El aviso se difundió el 28 de agosto de 2026 a través del sistema de alerta temprana del INCIBE.
- ¿Qué resultado? Se recomienda actualizar a las versiones V47.12.3, V48.11.3 y V49.16.1; el fallo, identificado como CVE-2026-66155, no tiene explotación confirmada.
La vulnerabilidad y las versiones afectadas
En el aviso oficial del INCIBE-CERT, identificado con la referencia INCIBE-2026-590, Siemens confirma una vulnerabilidad de severidad alta en las versiones de Element maps-ng anteriores a la V47.12.3, a la V48.11.3 y a la V49.16.1. El comunicado no reporta actividad de explotación confirmada para esta falla.
El fallo, registrado como CVE-2026-66155, se localiza en el componente si-map. Según detalla el aviso, el componente no neutraliza correctamente la entrada controlable por el usuario en la propiedad ‘points’, utilizada para mostrar la etiqueta de la información emergente de los marcadores del mapa. Un atacante podría crear una URL maliciosa que, al cargarse y al pasar el cursor por encima del marcador del mapa, ejecute código arbitrario dentro de la sesión del navegador de la víctima.
La solución de Siemens: actualización a versiones parcheadas
Siemens ha publicado el parche de seguridad correspondiente. La recomendación del INCIBE-CERT es aplicar de forma inmediata la actualización a las versiones V47.12.3, V48.11.3 o V49.16.1, según la rama instalada en cada sistema. La actualización elimina el riesgo de ejecución de código arbitrario al neutralizar correctamente la entrada en la propiedad ‘points’.
El aviso incluye la referencia SSA-682041 de Siemens, que recoge el detalle técnico de la falla y confirma las versiones corregidas para cada una de las tres ramas afectadas. Aplicar el parche es la única vía para cerrar la puerta a una explotación basada en una URL maliciosa.
Las alertas tempranas del INCIBE-CERT permiten aplicar parches antes de que los fallos de seguridad se conviertan en incidentes reales en entornos industriales conectados.
El panorama de la ciberseguridad
El aviso se inscribe en el sistema de alerta temprana que el INCIBE-CERT mantiene para señalar fallos de seguridad en sistemas de control industrial y productos tecnológicos de uso corporativo. La severidad alta asignada en la escala del aviso —nivel 4 sobre 4 según la ficha técnica— obliga a tratar la actualización como una acción prioritaria para minimizar la ventana de exposición.
Los fallos de tipo Cross-Site Scripting siguen siendo una vía habitual para comprometer sesiones de usuario en navegadores. En este caso, la capacidad de ejecutar código arbitrario dentro de la sesión de la víctima convierte la actualización en una medida de contención crítica hasta que se desplieguen las versiones parcheadas. La ficha del aviso indica que la vulnerabilidad no figuraba como explotada a fecha de publicación, lo que refuerza la importancia del parcheado preventivo.
La colaboración entre fabricantes y el INCIBE-CERT mantiene activo el flujo de avisos que permite a las organizaciones anticiparse a la explotación de vulnerabilidades. Las alertas publicadas este año confirman la consolidación de un sistema de notificación temprana en el ámbito industrial, donde el parcheo rápido es la primera línea de defensa.

