ciberseguridad

Xiiaozet LK100W, afectado por vulnerabilidades de alta y crítica severidad

Tres fallos de seguridad podrían permitir a atacantes tomar el control de dispositivos en entornos de infraestructura crítica.

La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha emitido una alerta sobre múltiples vulnerabilidades en los dispositivos Xiiaozet LK100W. La alerta ICSA-26-239-01 de CISA, publicada el 27 de agosto de 2026, detalla tres fallos de seguridad que podrían comprometer la integridad y el control de estos equipos.

Las versiones de Xiiaozet LK100W anteriores a la 2.1.240 son las que presentan estas deficiencias. La explotación exitosa de cualquiera de estas vulnerabilidades podría permitir a un atacante tomar el control del dispositivo. La compañía Xiiaozet recomienda a los usuarios actualizar a la versión 2.1.240 como medida de mitigación.

Entre las vulnerabilidades, la CVE-2026-78037 permite la inyección de comandos del sistema operativo (OS command injection) a través de la interfaz de gestión web. Un atacante autenticado podría ejecutar comandos arbitrarios con privilegios elevados, lo que podría derivar en acceso no autorizado a información sensible o en un compromiso completo del equipo. Esta vulnerabilidad ha sido calificada con una severidad ALTA, con puntuaciones CVSSv3.1 de 8.8 y CVSSv4.0 de 8.7.

Las otras dos vulnerabilidades son consideradas de severidad CRÍTICA. La CVE-2026-78239 se refiere a la ausencia de autenticación para una función crítica de gestión, lo que permitiría a un atacante remoto activar servicios administrativos que deberían estar restringidos y obtener acceso no autorizado. Esta deficiencia alcanza puntuaciones CVSSv3.1 de 9.8 y CVSSv4.0 de 9.3.

Por su parte, la CVE-2026-76943 describe una debilidad de autenticación en un servicio administrativo que podría ser explotada para eludir los controles de acceso y obtener capacidades de ejecución de comandos, llevando a una interacción no autorizada con funcionalidades privilegiadas y, potencialmente, al compromiso total del dispositivo. Esta también cuenta con una severidad CRÍTICA, con puntuaciones CVSSv3.1 de 9.8 y CVSSv4.0 de 9.3.

Los dispositivos Xiiaozet LK100W son desplegados a nivel mundial y se utilizan en sectores de infraestructura crítica, específicamente en el ámbito de la tecnología de la información. Hasta la fecha, CISA no tiene constancia de explotación pública de estas vulnerabilidades. La agencia aconseja a las organizaciones aplicar medidas defensivas, como minimizar la exposición de la red de los dispositivos de sistemas de control, aislarlos tras firewalls y usar VPNs cuando se requiera acceso remoto.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *