UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
Sin resultados
Ver todos los resultados
Inicio
Ciberseguridad

Un fallo crítico en Haiwell IoT Cloud HMI permite ejecutar comandos

Redacción UktusNasporRedacción UktusNas
16 de agosto de 2026, 14:16
en Ciberseguridad
Tiempo de lectura: 3 min de lectura
Haiwell IoT Cloud HMI Gateway junto al aviso crítico de INCIBE-CERT

Composición editorial con una imagen oficial del Haiwell IoT Cloud HMI Gateway.

Compartir en Facebook
Compartir en Twitter
Compartir por Whatsapp

INCIBE-CERT ha publicado un aviso de importancia crítica sobre Haiwell IoT Cloud HMI Gateway, una solución que combina funciones de interfaz hombre-máquina, pasarela y acceso a servicios en la nube. El problema permite inyectar órdenes en el sistema operativo y ejecutarlas con privilegios elevados. La versión señalada como afectada es la 3.40.1.12, por lo que los responsables de entornos industriales deberían comprobar el inventario antes de asumir que sus equipos están fuera de riesgo.

El aviso tiene el identificador INCIBE-2026-560 y la vulnerabilidad ha sido registrada como CVE-2026-19188. Según la información oficial, el investigador Fiqram Akmal comunicó el hallazgo a CISA. INCIBE-CERT indica que no consta explotación conocida en el momento de publicar la alerta, un dato relevante que no elimina la necesidad de actualizar, pero sí evita presentar el caso como un ataque ya observado.

El fallo está en la función Net Check

El punto vulnerable se encuentra en Net Check, una función disponible a través del endpoint /setting. El evento cmdPing de Socket.io no valida correctamente la entrada antes de enviarla al sistema operativo subyacente. Esa falta de neutralización abre la puerta a que una cadena preparada introduzca comandos ajenos a la operación prevista.

El impacto potencial es especialmente serio porque los comandos se ejecutarían con privilegios de administrador. En una pasarela HMI, ese nivel de acceso puede comprometer la propia plataforma y afectar a la confianza en sus funciones de supervisión y control. El aviso, sin embargo, no detalla una campaña activa, el número de instalaciones expuestas ni las condiciones de red concretas de cada despliegue.

Esquema de equipos Haiwell HMI conectados a la nube y a un móvil
Los HMI de Haiwell pueden conectarse a su servicio en la nube y permitir el acceso remoto. Infografía editorial a partir de un esquema oficial de Haiwell.

La solución pasa por actualizar

Haiwell ha publicado Scada-v3.50.1.19 como versión corregida y la ofrece desde su sitio web. La acción prioritaria es identificar las instalaciones que ejecutan 3.40.1.12, planificar la actualización conforme a los procedimientos de cambio del entorno industrial y verificar después la versión instalada. No basta con aplicar medidas en la nube si la pasarela vulnerable sigue operativa.

En sistemas de control industrial, una actualización puede requerir una ventana de mantenimiento y comprobaciones funcionales previas. Mientras se prepara, es prudente revisar qué equipos pueden alcanzar la interfaz de administración, limitar el acceso a las redes estrictamente necesarias y buscar actividad anómala asociada a la función afectada. Son medidas de reducción de exposición, no un sustituto permanente de la versión corregida.

El caso encaja en un patrón conocido: una función de diagnóstico que espera un dato sencillo, como un destino para una prueba de conectividad, termina delegando la entrada al sistema operativo sin filtrarla adecuadamente. Este tipo de errores también aparece en otros productos industriales; recientemente explicamos cómo cuatro vulnerabilidades afectaban a estaciones ANDRITZ HIPASE-250. La lección común es que las utilidades auxiliares deben formar parte del análisis de riesgo, aunque no sean la función principal del producto.

Qué está confirmado y qué falta por saber

La información confirmada permite acotar la respuesta: existe una vulnerabilidad crítica, afecta a Haiwell IoT Cloud HMI Gateway 3.40.1.12, se origina en cmdPing dentro de Net Check y dispone de una versión corregida. No está confirmado que se esté explotando, ni el aviso cuantifica sistemas accesibles desde Internet o instalaciones afectadas.

Por eso conviene evitar dos conclusiones opuestas: ni hay base para afirmar que todas las pasarelas Haiwell estén comprometidas, ni la ausencia de explotación conocida justifica aplazar la revisión. Inventario, segmentación, actualización controlada y supervisión de registros ofrecen una respuesta proporcionada a los datos disponibles.

Fuentes

  • INCIBE
Tags: Internet de las cosasSeguridad informáticaVulnerabilidades
Artículo anterior

Duskfade ya está disponible: el plataformas 3D español recupera el espíritu de PS2

Artículo siguiente

Apple declara vintage el iPhone 8 y el Apple Watch Series 5: qué cambia

Noticias relacionadas

Dos bolígrafos y un sobre de OpenAI
Ciberseguridad

OpenAI avisa a más de 100 organizaciones por la actividad de sus agentes de IA

2 de octubre de 2026
iPhone con pantalla de ajustes ilustrada
Ciberseguridad

Apple corrige en iOS 26.7.1 un fallo posiblemente explotado en ataques dirigidos

30 de septiembre de 2026
Carpeta atravesada por una espada y una campana
Ciberseguridad

Una app sin permisos especiales puede detectar actividad multimedia de WhatsApp en Android

29 de septiembre de 2026

Más leído

Logotipo de OpenAI sobre fondo claro

Sam Altman adelanta que OpenAI desarrollará un robot humanoide

7 de septiembre de 2026
Incidente de seguridad relacionado con Google y Google Chrome

Chrome corrige un fallo de severidad alta de V8 que ya se está explotando

5 de septiembre de 2026
Ilustración de RemControl publicada por Group-IB

RemControl suplanta bancos españoles en Android tras una falsa descarga de TVTap

25 de septiembre de 2026
Una tarjeta sin contacto se acerca a un iPhone que muestra una pantalla de cobro

Apple amplía Tap to Pay en iPhone a ocho países de Latinoamérica

23 de septiembre de 2026
Artículo siguiente
iPhone 8 y iPhone 8 Plus vistos por la parte trasera

Apple declara vintage el iPhone 8 y el Apple Watch Series 5: qué cambia

Categorías

  • Apps
  • Ciberseguridad
  • Ciencia
  • Gadgets
  • Gaming
  • Informática
  • Internet y redes
  • Móviles
  • Redes sociales

UktusNas

Actualidad tecnológica, análisis y guías en español. Información clara sobre dispositivos, software, internet, ciberseguridad y ciencia.

Contacto editorial

Para consultas editoriales:
Utilizar el formulario de contacto

  • Quiénes somos
  • Contacto
  • Política de privacidad
  • Política de cookies

© 2026 UktusNas. Todos los derechos reservados.

Sin resultados
Ver todos los resultados
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia

© 2026 UktusNas. Todos los derechos reservados.

Tu privacidad importa

Usamos cookies técnicas necesarias y, si las aceptas, cookies analíticas para conocer el uso del sitio. Puedes aceptar, rechazar o cambiar tu elección en cualquier momento. Consulta la política de cookies.