INCIBE alertó por PLCnext, Quay
INCIBE-CERT publicó alertas sobre PLCnext de Phoenix Contact, Red Hat Quay y OpenShift, con una falla crítica sin explotación activa confirmada.
INCIBE-CERT publicó en agosto varias alertas sobre vulnerabilidades en PLCnext de Phoenix Contact, Red Hat Quay y componentes de OpenShift. En el caso de PLCnext, la cobertura disponible indica que una de las fallas era crítica y que, según la tabla del aviso, no había explotación activa registrada.
INCIBE-CERT publicó en agosto varias alertas sobre vulnerabilidades en PLCnext de Phoenix Contact, Red Hat Quay y componentes de OpenShift. En el caso de PLCnext, la cobertura disponible indica que una de las fallas era crítica y que, según la tabla del aviso, no se registraba explotación activa. Además, Phoenix Contact ya había difundido un advisory oficial con la corrección para su firmware.
¿Qué dijo INCIBE sobre PLCnext de Phoenix Contact?
INCIBE-CERT publicó el aviso INCIBE-2026-553 por tres vulnerabilidades en el firmware PLCnext de Phoenix Contact, mientras que la cobertura de Moncloa señaló que una de ellas era crítica y que, según la tabla del propio aviso, no había explotación activa registrada. Phoenix Contact, por su parte, indicó que las fallas afectan a versiones anteriores a PLCnext 2026.0.3.
El advisory oficial de Phoenix Contact detalla que los problemas alcanzan al firmware de PLCnext y que al menos uno de ellos puede derivar en una condición de denegación de servicio en la interfaz de comunicación de PLCnext Engineer. La corrección quedó asociada a la actualización a PLCnext 2026.0.3 o posterior, con referencia a un aviso CSAF que identifica productos afectados y versiones corregidas.
El boletín IoT News Digest 2633 también recogió que Phoenix Contact había corregido vulnerabilidades de inyección SQL y condiciones de denegación de servicio en PLCnext, y las ubicó en componentes de comunicaciones expuestos en redes OT. Según ese resumen, el impacto potencial crece si los PLC están accesibles desde redes no segmentadas.
¿Qué otras alertas publicó INCIBE en esos días?
INCIBE-CERT publicó además alertas para CVE-2026-73047, CVE-2026-71567, CVE-2026-49431 y CVE-2026-74243, con distintos niveles de severidad y estados de análisis. En ese conjunto aparece una vulnerabilidad de revelación de información, otra de inyección de comandos en OpenShift, una pendiente de análisis y una falla media en Red Hat Quay con posible denegación de servicio.
La alerta CVE-2026-73047 fue clasificada como alta y asociada a CWE-200, es decir, revelación de información. En tanto, CVE-2026-71567 también recibió severidad alta y fue vinculada a una inyección de comando de sistema operativo en openshift-metal3/fakefish.
NVD describe para CVE-2026-71567 un patrón de scripts en el que variables de shell se inyectan sin comillas en líneas de comando o manifiestos, con especial impacto en parámetros como la URL de imagen y las credenciales BMC. La plataforma agregadora de CVEs la registra como explotable de forma remota y como CWE-78, aunque aclara que no había exploits públicos disponibles al momento de su publicación.
CVE-2026-49431 quedó marcada por INCIBE-CERT como pendiente de análisis. Por su parte, CVE-2026-74243 fue publicada con severidad media y vinculada a una falla en Red Hat Quay que podría permitir a un atacante no autenticado saturar la cola de notificaciones y provocar denegación de servicio.
¿Cómo quedó el panorama en Red Hat Quay y OpenShift?
Las referencias disponibles muestran una familia de fallos en Red Hat Quay y en servicios asociados de OpenShift, con riesgos acotados y sin evidencia pública de explotación masiva en el momento del registro. OpenCVE reportó problemas similares en Quay 3 y en el Red Hat OpenShift Update Service, con severidades moderadas y sin señales de inclusión en CISA KEV.
En otros casos relacionados, OpenCVE describió debilidades en la validación de JWT para cuentas federadas y en la verificación de firmas de webhooks Stripe. Según ese análisis, un atacante con un token válido o con acceso a endpoints públicos podría eludir controles de autenticación, modificar cuotas de build o acceder a recursos no autorizados.
Para las vulnerabilidades de Quay, OpenCVE señaló además que no había exploits conocidos y que la probabilidad de explotación seguía incierta por la falta de métricas EPSS. Ese contexto matiza la alerta de INCIBE-CERT sobre CVE-2026-74243, que por ahora quedó como una falla de impacto acotado y asociada a denegación de servicio.
Fuentes
- CVE-2026-71567 Detailnvd.nist.gov· NVD (NIST)
- CVE-2026-73047incibe.es· INCIBE-CERT
- CVE-2026-71567 - Exploits & Severityfeedly.com· Feedly CVE / EUVD aggregator
- El INCIBE-CERT alerta de tres vulnerabilidades en PLCnext de Phoenix Contactmoncloa.com· Moncloa
- CVE-2026-74241 - Vulnerability Detailsapp.opencve.io· OpenCVE
- CVE-2026-49431incibe.es· INCIBE-CERT
- CVE-2026-74240 - Vulnerability Detailsapp.opencve.io· OpenCVE
- CVE-2026-74243incibe.es· INCIBE-CERT
- CVE-2026-74244 - Vulnerability Detailsapp.opencve.io· OpenCVE
- CVE-2026-71567incibe.es· INCIBE-CERT
- CVE-2025-41770: PLCnext Engineer DoS Vulnerabilitysentinelone.com· SentinelOne
- IoT News Digest 2633iotdigest.substack.com· IoT News Digest (Substack)



