Tycon TPDIN-Monitor-WEB2, due falle espongono relè e configurazioni al controllo remoto
Vulnerabilidades

Imagen ilustrativa generada con IA

Tycon TPDIN-Monitor-WEB2: dos vulnerabilidades exponen relés y configuraciones al control remoto

Tycon TPDIN-Monitor-WEB2 tiene dos fallos que permiten control remoto de relés y ajustes. El crítico CVE-2026-61884 elude login: actualiza a firmware 2.4.5

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

CISA actualizó el 3 de septiembre de 2026 el aviso relativo a dos vulnerabilidades en el dispositivo Tycon Systems TPDIN-Monitor-WEB2 (Update A). Están afectados todos los firmwares anteriores a la versión 2.4.5.

La vulnerabilidad más grave, identificada como CVE-2026-61884, permite eludir la autenticación web y obtener una sesión administrativa completa. La segunda, CVE-2026-55985, permite a los usuarios autenticados leer determinadas credenciales del sistema.

Un atacante podría modificar la configuración de red, intervenir en los servicios de acceso remoto, reiniciar el dispositivo y controlar los relés de alimentación. En un entorno industrial, el impacto puede extenderse a los equipos conectados.

La actualización del aviso redefine las versiones vulnerables

El aviso se publicó inicialmente el 21 de julio de 2026. La actualización del 3 de septiembre de 2026 corrigió el intervalo de versiones afectadas e incorporó los detalles técnicos proporcionados por el fabricante.

El alcance indicado ahora es el siguiente:

Producto Versiones vulnerables Versión corregida
Tycon Systems TPDIN-Monitor-WEB2 (Update A) firmware anterior a 2.4.5 2.4.5

Tycon Systems tiene su sede en Estados Unidos, mientras que el dispositivo se distribuye en todo el mundo. El sector de referencia indicado es Critical Manufacturing. Las vulnerabilidades fueron notificadas a CISA por Abdiwelli Guled.

El problema no afecta de forma genérica a todos los productos Tycon de la misma familia. En particular, TPDIN-Monitor-WEB3 es un dispositivo distinto, con firmware y vulnerabilidades diferentes, y no debe confundirse con el WEB2 afectado por este aviso.

CVE-2026-61884 permite obtener una sesión administrativa sin iniciar sesión

CVE-2026-61884 es la vulnerabilidad principal. Tiene una puntuación CVSS 3.1 de 9,8 sobre 10, con una clasificación crítica y el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

El vector describe un ataque ejecutable a través de la red, con baja complejidad, sin privilegios previos ni interacción del usuario. La confidencialidad, la integridad y la disponibilidad pueden verse completamente comprometidas.

El dispositivo se distribuye sin credenciales HTTP preconfiguradas. Durante la configuración inicial, el instalador debería establecer un nombre de usuario y una contraseña administrativos. Sin embargo, en los firmwares 2.4.4 y anteriores, no completar este paso puede dejar el panel web sin una protección efectiva.

El análisis técnico también pone de manifiesto una deficiencia en la validación del lado del servidor. Un atacante puede enviar valores vacíos en los campos destinados a las credenciales y, en los dispositivos vulnerables, obtener aun así una sesión administrativa válida.

Por tanto, no se trata simplemente de acceder a una página informativa. La sesión expone las principales funciones operativas del dispositivo, entre ellas:

  • activar y desactivar los relés de alimentación;
  • reiniciar el equipo;
  • modificar la configuración de red;
  • configurar los servicios utilizados para el acceso remoto.

CISA clasifica la debilidad como CWE-306, Missing Authentication for Critical Function. NVD utiliza, en cambio, CWE-288, relativa a la elusión de la autenticación mediante una ruta alternativa. Ambas clasificaciones difieren, pero la puntuación y el vector CVSS 3.1 coinciden.

Según CVSS 4.0, la vulnerabilidad alcanza una puntuación de 9,3, también de nivel crítico.

CVE-2026-55985 muestra credenciales legibles en el panel

La segunda vulnerabilidad, CVE-2026-55985, afecta a la gestión de información sensible en la interfaz web. Una página de configuración específica devuelve credenciales del sistema en formato legible a los usuarios autenticados.

La puntuación es CVSS 3.1 de 4,3, de nivel medio, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

En este caso, el atacante debe disponer ya de una cuenta o de una sesión válida. No se requiere la interacción de otra persona y el impacto directo afecta a la confidencialidad, no a la modificación ni a la disponibilidad de los datos.

La clasificación es CWE-312, Cleartext Storage of Sensitive Information. La puntuación CVSS 4.0 es 5,3, también de gravedad media.

Consideradas conjuntamente, ambas vulnerabilidades pueden amplificar el riesgo. Cuando el bypass de CVE-2026-61884 permite crear una sesión administrativa, esa misma sesión puede hacer accesibles las credenciales expuestas por CVE-2026-55985. La información obtenida podría reutilizarse después contra otros sistemas de la red local.

El firmware 2.4.5 elimina esas credenciales de la respuesta generada por la interfaz web.

De los relés comprometidos a los posibles daños en los equipos

El TPDIN-Monitor-WEB2 gestiona funciones que pueden tener efectos en el mundo físico. Por ello, el riesgo no se limita a la vulneración de una cuenta administrativa.

La manipulación de los relés puede interrumpir la alimentación de la infraestructura conectada o alterar su ciclo normal de funcionamiento. Incluso un reinicio no autorizado puede provocar interrupciones del servicio, especialmente cuando el dispositivo da soporte a equipos remotos o instalaciones sin supervisión.

La modificación de la configuración de red también podría impedir que los operadores legítimos accedieran al sistema. Intervenir en los servicios de acceso remoto, por su parte, puede crear nuevas vías de entrada o modificar las utilizadas para el mantenimiento.

Por tanto, las consecuencias pueden incluir interrupciones operativas y posibles daños físicos en los equipos. La gravedad real depende del uso del dispositivo y de las cargas que controle.

La interfaz web agrava la exposición porque funciona exclusivamente mediante HTTP. Las credenciales y las sesiones no cuentan con la protección que ofrece HTTPS durante el transporte. El panel no debería publicarse directamente en Internet.

Firmware 2.4.5 y controles que deben aplicarse de inmediato

La corrección recomendada consiste en instalar el firmware 2.4.5, que soluciona ambas vulnerabilidades. La nueva versión obliga a configurar un nombre de usuario y una contraseña administrativos antes de habilitar el panel web.

Después de la actualización, los administradores deberían comprobar que el firmware instalado corresponde efectivamente a la versión corregida. Para los sistemas que no puedan actualizarse de inmediato, Tycon Systems recomienda aplicar las siguientes medidas compensatorias:

  1. configurar credenciales administrativas robustas en la página Network Configuration;
  2. abrir el panel en una ventana privada del navegador y comprobar que se solicite iniciar sesión;
  3. repetir la configuración y la comprobación después de cada restauración a los valores de fábrica;
  4. sustituir las community strings SNMP predeterminadas;
  5. cambiar la contraseña de Telnet si todavía mantiene el valor de fábrica;
  6. mantener Telnet deshabilitado cuando no sea imprescindible;
  7. utilizar para las alertas una cuenta de correo dedicada, que no se emplee para actividades sensibles.

El dispositivo debe ubicarse en una red privada, protegida por un firewall o accesible mediante una VPN actualizada. Las redes de control deben segmentarse de las redes corporativas, limitando las conexiones a las estaciones y los puertos estrictamente necesarios.

Antes de modificar equipos en producción, conviene evaluar los efectos sobre la continuidad operativa. La mitigación no debe provocar una interrupción más grave que el riesgo que pretende reducir.

No se conoce explotación pública y no se indica su presencia en KEV

En el momento del aviso no constaban informes de explotación pública dirigida de CVE-2026-61884 o CVE-2026-55985. Tampoco se han divulgado indicadores de compromiso específicos, como direcciones IP, solicitudes HTTP o archivos asociados a ataques.

Asimismo, no se indica que las dos vulnerabilidades estén incluidas en el catálogo Known Exploited Vulnerabilities de CISA. Por tanto, no consta un plazo federal KEV asociado a su corrección.

La ausencia de explotación pública conocida no reduce, sin embargo, la necesidad de actuar. El bypass no requiere credenciales, presenta baja complejidad y concede acceso a funciones capaces de afectar directamente a la operación. La prioridad es actualizar al firmware 2.4.5 y eliminar cualquier exposición directa del panel HTTP.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosTycon TPDIN-Monitor-WEB2CVE-2026-61884CVE-2026-55985bypass autenticaciónfirmware 2.4.5seguridad industrial
Volver al inicio