Alertan de vulnerabilidades de alta gravedad en dispositivos Tycon Systems TPDIN-Monitor-WEB3
Según un reciente aviso de CISA Advisories, los dispositivos Tycon Systems TPDIN-Monitor-WEB3 en sus versiones 2.2.9 y anteriores presentan diversas vulnerabilidades de seguridad. Estos equipos, desplegados a nivel mundial en sectores como la manufactura crítica y la energía, podrían ser objetivo de ataques que comprometan su operatividad y la seguridad de la información.
La explotación exitosa de estas vulnerabilidades permitiría a un atacante ejecutar operaciones como un ataque de intermediario (Man-in-the-Middle o MitM), forzar un restablecimiento de fábrica, eliminar credenciales o extraer información sensible del sistema. Las vulnerabilidades fueron reportadas a CISA por Abdiwelli Guled.
Se han identificado tres vulnerabilidades principales:
- CVE-2026-77847: Uso de credenciales codificadas (Hard-coded Credentials). Esta vulnerabilidad, con una puntuación CVSS v3.1 de 6.5 (gravedad MEDIA) y CVSS v4.0 de 7.1 (gravedad ALTA), podría permitir a un atacante interceptar información sensible o credenciales. La existencia de credenciales fijas en el software facilita el acceso no autorizado.
- CVE-2026-82712: Falsificación de petición en sitios cruzados (Cross-Site Request Forgery o CSRF). Con una puntuación CVSS v3.1 de 8.8 (gravedad ALTA) y CVSS v4.0 de 8.6 (gravedad ALTA), este fallo permitiría a un atacante realizar operaciones de cambio de estado en el dispositivo. Una solicitud maliciosa podría inducir al usuario a ejecutar acciones no deseadas sin su consentimiento.
- CVE-2026-82684: Autorización ausente (Missing Authorization). Clasificada con una puntuación CVSS v3.1 de 8.1 (gravedad ALTA) y CVSS v4.0 de 8.6 (gravedad ALTA), esta vulnerabilidad posibilitaría la extracción de credenciales del sistema, configuraciones o contenidos de la memoria flash debido a la falta de controles de autorización adecuados.
Tycon Systems ha abordado estas vulnerabilidades con el lanzamiento del firmware TPDIN-Monitor-WEB3 v2.4.2. La empresa ha proporcionado dos rutas de actualización: un contenedor firmado (.tfw) para unidades ya en la versión 2.4.2 y para futuras actualizaciones, y una compilación en formato Intel HEX (.hex) para todas las unidades actualmente en campo, incluyendo la versión 2.2.9 cubierta por este informe. La actualización a la versión 2.4.2 se realiza en un solo paso, sin necesidad de versiones intermedias para los equipos afectados.
Actualmente, no se ha reportado a CISA ninguna explotación pública conocida que tenga como objetivo específico estas vulnerabilidades. CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación, incluyendo la minimización de la exposición de red de los dispositivos de control y el uso de firewalls para aislar las redes de control de las redes de negocio.
Fuente original: CISA Advisories






