El INCIBE ha alertado de una vulnerabilidad de severidad alta en los switches Moxa TN-4500B que permite a un atacante remoto provocar una denegación de servicio.
El aviso, publicado este lunes 21 de septiembre de 2026, lleva la referencia INCIBE-2026-649 y afecta a todos los equipos que operen con firmware v2.0 o anterior. El fallo no requiere credenciales para ser explotado y compromete el proceso de autenticación web del dispositivo. De momento no hay constancia de que haya sido utilizado en ataques reales: la ficha oficial marca el campo de explotación como «No».
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha emitido el aviso SCI INCIBE-2026-649 por una escritura fuera de límites en switches Moxa de la serie TN-4500B.
- ¿Dónde y cuándo? Aviso publicado el lunes 21 de septiembre de 2026, con impacto sobre equipos de control industrial y despliegues ferroviarios.
- ¿Qué resultado? Vulnerabilidad de severidad alta (CVE-2026-15579) que puede causar denegación de servicio; la actualización a firmware v2.1 o posterior corrige el fallo.
Un fallo de validación en el inicio de sesión web
La ficha técnica identifica el problema como una escritura fuera de límites, registrada con el identificador CVE-2026-15579. El origen está en una validación incorrecta de la longitud del campo de nombre de usuario durante el procesamiento del inicio de sesión web. Un atacante remoto no autenticado puede enviar una entrada excesivamente larga y especialmente diseñada contra el formulario de acceso del switch. El vector apunta a la interfaz web de administración, el punto desde el que se configura el equipo a través de la red de gestión.
El desbordamiento de búfer resultante hace fracasar el proceso de autenticación y deja el equipo sin respuesta: en términos operativos, un ataque de denegación de servicio (DoS, la saturación deliberada de un servicio hasta dejarlo inoperativo). El INCIBE-CERT clasifica el fallo con severidad alta, el escalón inmediatamente inferior al crítico en su escala de valoración. La combinación de acceso remoto sin autenticación previa y ausencia de explotación conocida define un escenario de parcheo urgente, pero no de emergencia.
Ferrocarril y control industrial: por qué importa el equipo afectado
Los switches de la serie TN-4500B no son dispositivos de oficina. Están catalogados dentro del ámbito de los sistemas de control industrial y aparecen etiquetados específicamente en el sector ferroviario, donde sostienen comunicaciones de señalización, telemando y supervisión. Un equipo fuera de servicio en ese entorno no equivale a una página web caída: afecta a la disponibilidad de una infraestructura que opera en tiempo real.
Moxa ha publicado la actualización de firmware v2.1, que elimina la vulnerabilidad. Cuando la actualización no sea posible de inmediato, la recomendación oficial pasa por restringir el acceso mediante cortafuegos o listas de control de acceso (ACL), segmentar las redes operativas, evitar la exposición directa de los dispositivos a Internet y deshabilitar todos los servicios y puertos que no sean estrictamente necesarios.
El INCIBE-CERT mantiene activa la recomendación de actualizar a firmware v2.1 o posterior: es la única medida que elimina por completo la vulnerabilidad CVE-2026-15579 en los switches Moxa TN-4500B.
El panorama de la ciberseguridad
La exposición de dispositivos industriales a redes corporativas y, en demasiados casos, a Internet sigue siendo el principal vector de riesgo en la ciberseguridad industrial. Los switches de comunicaciones son un objetivo especialmente sensible: no almacenan datos críticos, pero canalizan todo el tráfico del entorno que los rodea, de modo que su caída arrastra a los sistemas que dependen de ellos. Estos equipos permanecen años en servicio y su ciclo de actualización es lento, lo que amplía la ventana de exposición.
El propio identificador del aviso, INCIBE-2026-649, da la medida del volumen de trabajo del organismo: el INCIBE-CERT ha superado ya los 600 avisos SCI publicados en lo que va de 2026. Esa cifra confirma la intensidad del escaneo y de la investigación de vulnerabilidades sobre productos desplegados en España, con especial atención a los entornos industriales.
A esa labor se suma el CCN-CERT, el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas. La coordinación entre ambos organismos permite trasladar los avisos técnicos a los operadores de servicios esenciales, entre ellos los gestores de redes ferroviarias y de plantas industriales.
La actualización a v2.1 o posterior es la única solución definitiva. El INCIBE-CERT mantiene abierto el aviso y recomienda a los responsables de mantenimiento de redes industriales revisar el inventario de equipos Moxa de la serie TN-4500B para confirmar qué unidades siguen en versiones anteriores y planificar su actualización fuera de las ventanas de operación crítica.
La ventana de exposición dependerá de la rapidez con la que cada operador aplique la corrección sobre su inventario. Hasta entonces, la mitigación pasa por el aislamiento de red y por el control estricto de los accesos a la interfaz de administración.

