Resumen de la alerta
INCIBE-CERT ha publicado un aviso sobre una vulnerabilidad de tipo Path Traversal en SenNet Datalogger Serie 200 de Satel Iberia, un equipo empleado para la monitorización y el control de edificios comerciales e industriales.
La vulnerabilidad, identificada como CVE-2026-5703, tiene una severidad altaCVSS v4.0 de 7.1. Afecta al portal web integrado en el dispositivo y puede permitir la lectura de archivos o el listado de directorios accesibles para el usuario del sistema que ejecuta el servidor web.
La fuente indica que no existe explotación conocida de esta vulnerabilidad. No obstante, las organizaciones con equipos afectados deberían priorizar la actualización disponible y revisar la exposición de sus interfaces de administración web.
Recursos afectados
El recurso identificado como afectado es:
- SenNet Datalogger serie 200 V7.0m-1.53h de Satel Iberia.
Descripción de la vulnerabilidad
CVE-2026-5703 está clasificada como Path Traversal y asociada a CWE-35. Este tipo de fallo se produce cuando una aplicación no gestiona adecuadamente las rutas solicitadas por un usuario, lo que puede hacer posible salir de la ubicación prevista y acceder a otros archivos o directorios del sistema.
En este caso, el problema reside en el portal web proporcionado por SenNet Datalogger Serie 200. Un usuario autenticado podría modificar una URL para incluir una carga de path traversal y, con ello, intentar leer archivos o enumerar directorios a los que tenga acceso la cuenta del sistema utilizada por el servidor web.
El vector publicado es CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Este vector refleja que la explotación puede realizarse a través de red, presenta baja complejidad y no requiere interacción de otro usuario. Sin embargo, requiere privilegios bajos o autenticación previa, un aspecto relevante para valorar la exposición real del entorno.
Impacto y nivel de riesgo
Una explotación satisfactoria podría permitir el acceso a archivos críticos del sistema que contengan información confidencial. Según la evaluación publicada, el impacto principal se concentra en la confidencialidad, mientras que no se señalan impactos sobre la integridad ni la disponibilidad.
La vulnerabilidad ha sido calificada como altaNo, por lo que debe diferenciarse el riesgo potencial derivado de la vulnerabilidad de la existencia de incidentes conocidos.
Solución y medidas recomendadas
Satel Iberia ha corregido la vulnerabilidad en la versión V7.2a. Las organizaciones que utilicen la versión afectada deberían planificar la actualización a esta versión conforme a sus procedimientos internos de gestión de cambios.
Como medidas complementarias, que no sustituyen la actualización oficial, resulta prudente limitar el acceso al portal web del dispositivo a usuarios autorizados y revisar qué cuentas disponen de acceso. Dado que la explotación requiere autenticación, la gestión adecuada de credenciales y permisos contribuye a reducir la superficie de riesgo mientras se completa la actualización.
Recomendaciones para organizaciones afectadas
- Identificar los dispositivos SenNet Datalogger Serie 200 que operen con la versión V7.0m-1.53h.
- Actualizar los sistemas afectados a la versión V7.2a, publicada por Satel Iberia como corrección para CVE-2026-5703.
- Revisar el acceso al portal web del equipo y restringirlo a los usuarios que lo necesiten para sus funciones.
- Comprobar los permisos asignados a las cuentas con acceso al dispositivo, considerando que la vulnerabilidad requiere autenticación previa.
- Incluir CVE-2026-5703 en los procesos internos de seguimiento de vulnerabilidades y gestión de actualizaciones.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.