
Tycon Systems TPDIN-Monitor-WEB2
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
4 min de lectura
Tycon Systems TPDIN‑Monitor‑WEB2 2.3.9 tiene dos fallas de seguridad críticas. CVE‑2026‑61884 permite a los atacantes iniciar sesión con credenciales vacías, creando una sesión de administrador completa que puede …
La explotación exitosa de estas vulnerabilidades podría resultar en que un atacante acceda a credenciales confidenciales, interrumpa la infraestructura conectada o manipule equipos físicos, lo que podría representar un riesgo físico. Las siguientes versiones de Tycon Systems TPDIN-Monitor-WEB2 están afectadas: TPDIN-Monitor-WEB2 2.3.9 CVSS Proveedor Equipo Vulnerabilidades v3 9.8 Tycon Systems Tycon Systems TPDIN-Monitor-WEB2 Autenticación mediante una vía o canal alternativo, Almacenamiento en texto plano de información confidencial Sectores de infraestructura crítica: Fabricación Manufacturadora/Países/Áreas Implementado: Mundial Ubicación de la sede de la empresa: Estados Unidos Vulnerabilidades Mostrar todas CVE-2026-61884 La interfaz de gestión web del dispositivo no realiza validaciones en el lado del servidor de credenciales durante el proceso de inicio de sesión. Al enviar valores vacíos para ambos campos de credenciales, un atacante remoto no autenticado puede omitir la verificación de autenticación y establecer una sesión administrativa válida. Esto otorga acceso completo al control del dispositivo, incluyendo la gestión del relé de energía, el reinicio del dispositivo, la configuración del acceso remoto y la configuración de la red, lo que podría permitir a un atacante interrumpir la infraestructura conectada o causar daños físicos en los equipos. Ver Detalles de CVE Productos afectados Tycon Systems TPDIN-Monitor-WEB2 Proveedor: Tycon Systems Versión del producto: Tycon Systems TPDIN-Monitor-WEB2: 2.3.9 Estado del producto: afectado_conocido Remediaciones Solución del proveedor Tycon Systems no respondió a los intentos de coordinación de CISA. Se anima a los usuarios de Tycon Systems TPDIN-Monitor-WEB2 a ponerse en contacto con Tycon Systems y mantener sus sistemas actualizados. https://www.tyconsystems.com/contact CWE relevante: CWE-288 Autenticación mediante un camino o canal alternativo Métricas Puntuación Base de CVSS Severidad Base Cadena de Vector 3.1 9.8 CRÍTICO CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 4.0 9.3 CRÍTICO CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVE-2026-55985 La interfaz de gestión web del dispositivo almacena y muestra credenciales del sistema en texto plano en una página de configuración específica accesible para usuarios autenticados. Cualquier parte con acceso al panel de control puede leer inmediatamente estas credenciales, que pueden utilizarse para comprometer otros sistemas en la red local. Ver Detalles de CVE Productos afectados Tycon Systems TPDIN-Monitor-WEB2 Proveedor: Tycon Systems Versión del producto: Tycon Systems TPDIN-Monitor-WEB2: 2.3.9 Estado del producto: afectado_conocido Remediaciones Solución del proveedor Tycon Systems no respondió a los intentos de coordinación de CISA. Se anima a los usuarios de Tycon Systems TPDIN-Monitor-WEB2 a ponerse en contacto con Tycon Systems y mantener sus sistemas actualizados. https://www.tyconsystems.com/contact CWE relevante: CWE-312 Almacenamiento en texto plano de información confidencial Métricas Puntuación Base de CVSS Severidad Base Cadena de Vector 3.1 4.3 MEDIO CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 4.0 5.3 MEDIO CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N Reconocimientos Abdiwelli Guled informó de estas vulnerabilidades a CISA Aviso legal y Términos de uso Este producto se proporciona sujeto a esta notificación (https://www.cisa.gov/notification) y esta política de privacidad y uso (https://www.cisa.gov/privacy-policy). Mejores prácticas CISA recomienda a los usuarios que tomen medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades. Minimice la exposición de la red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. Ubique las redes y los dispositivos remotos del sistema de control detrás de firewalls e изолация от сетей бизнеса. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como las redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección de mejores prácticas de seguridad para sistemas de control en la página web de ICS en cisa.gov/ics. Varios productos de CISA que detallan las mejores prácticas de ciberseguridad están disponibles para leer y descargar, incluyendo Mejorar la seguridad de los sistemas de control industrial con estrategias de defensa en profundidad. CISA anima a las organizaciones a implementar estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos de ICS. Se proporcionan además orientación y mejores prácticas de mitigación en la página web de ICS en cisa.gov/ics en el documento técnico, ICS-TIP-12-146-01B–Estrategias de detección y mitigación de intrusiones cibernéticas dirigidas. Las organizaciones que observen actividad maliciosa deben seguir los procedimientos internos establecidos y reportar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Hasta la fecha, no se ha informado a CISA de ninguna explotación pública específica que se haya dirigido a estas vulnerabilidades. Historial de revisión Fecha inicial de publicación: 2026-07-21 Revisión 2026-07-21 1 Publicación inicial