Toptech Systems corrige múltiples vulnerabilidades en TMS7 y TopHAT
Toptech Systems ha resuelto una serie de vulnerabilidades de seguridad que afectaban a las versiones 7.6.3 de su software TMS7 y TopHAT. Estos sistemas son componentes de infraestructura crítica y están desplegados globalmente en sectores como el de energía, química y sistemas de transporte. La Corporación de Seguridad de Infraestructura y Ciberseguridad (CISA) ha detallado estos hallazgos en su aviso ICS Advisory ICSA-26-272-02.
Entre los diez fallos identificados, varias vulnerabilidades han sido clasificadas con una severidad CRITICAL. La CVE-2026-71379, con una puntuación base CVSS v3.1 y v4.0 de 10.0, permite a un atacante no autenticado exportar tablas arbitrarias de la base de datos mediante una petición POST manipulada. Otra vulnerabilidad CRITICAL, la CVE-2026-70356 (CVSS v3.1 de 9.1 y v4.0 de 9.4), se encuentra en el endpoint de carga de archivos de TMS, donde una validación insuficiente del tipo de archivo en el servidor podría permitir la carga y ejecución de archivos PHP arbitrarios.
El conjunto de vulnerabilidades incluye cinco fallos de inyección SQL de tipo "time-based blind" (CVE-2026-72510, CVE-2026-63713, CVE-2026-68954, CVE-2026-68068, CVE-2026-72507), todos ellos con una clasificación CRITICAL (CVSS v3.1 de 9.0). Estos permiten la extracción de información sensible de la base de datos a través de diversos parámetros de búsqueda y reporte.
Asimismo, se ha corregido la CVE-2026-71302, clasificada como HIGH (CVSS v3.1 de 7.1 y v4.0 de 7.5), que posibilita la fijación de sesión y, consecuentemente, el secuestro de sesiones tras la autenticación. Completando la lista, se encuentran fallos de menor severidad como la inyección de evaluación (CVE-2026-69662, LOW) y una vulnerabilidad de Cross-site Scripting (XSS) reflejado (CVE-2026-71189, LOW en CVSS v3.1 y MEDIUM en v4.0).
La explotación exitosa de estas vulnerabilidades podría comprometer datos críticos o permitir la ejecución de código en los sistemas afectados. Toptech Systems informó a sus clientes el 20 de julio de 2026 que los problemas han sido subsanados en la versión 7.8 del software. Se recomienda a los usuarios actualizar a esta versión para mitigar los riesgos. Hasta la fecha, CISA no ha recibido reportes de explotación pública conocida de estas vulnerabilidades.
Fuente original: CISA Advisories







