Un nuevo aviso de SCI

Imported from official source

Advisory

Cybersecurity Classified by Officially

  • ABB Automation Builder, versiones anteriores a la 2.9.1.
  • Todos los productos AC500 V3 (PM5xxx) con versiones de firmware anteriores a la 3.9.1.
  • ABB Protection and Control IED Manager PCM600, versiones 2.14 y anteriores.
  • Abhinav Agarwal ha informado sobre una de las 3 vulnerabilidades de severidad alta publicadas por ABB que, en caso de ser explotadas, podrían permitir ejecutar código arbitrario, provocar una denegación de servicio (DoS) o elevar privilegios hasta tomar el control del sistema afectado.

    ABB recomienda aplicar las siguientes actualizaciones:

  • Actualizar Automation Builder a la versión 2.9.1.
  • Actualizar el firmware de los productos AC500 V3 a la versión 3.9.1, incluida en Automation Builder 2.9.1.
  • Actualmente no existe una actualización que corrija la vulnerabilidad de PCM600. Como medida de mitigación, ABB recomienda configurar el servicio ABBPCMSchedulerService para que se ejecute con la misma cuenta de Windows utilizada para ejecutar PCM600:

  • Localizar la versión correspondiente de ABBPCMSchedulerService.
  • Abrir las propiedades del servicio y acceder a la pestaña Log On.
  • Configurar la misma cuenta de Windows empleada para ejecutar PCM600.
  • Comprobar que la cuenta dispone del permiso Log on as a service.
  • Cuando esté habilitada la autenticación del IED, la herramienta Scheduler de PCM600 también deberá utilizar esa misma cuenta de Windows.

  • CVE-2025-41700: deserialización de datos no confiables en el motor de impresión de Automation Builder. Un atacante no autenticado podría engañar a un usuario para que abra un proyecto o archivo de proyecto especialmente manipulado. Al configurar las opciones de impresión o imprimir parte del proyecto, se podría ejecutar código arbitrario con los privilegios del usuario.
  • This is an extract. The publication continues at the source.

    Read the original at the source: https://www.incibe.es/node/667853

    Officially imported this from INCIBE’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

    Provenance

    Organization
    INCIBE — imported from official source
    Official source
    https://www.incibe.es/rss.xml RSS
    Imported
    September 29, 2026 11:30
    Versions
    1 recorded
    Identity
    667853 at https://www.incibe.es

    Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.