Vulnerabilitats CodeMeter Runtime: el programari de llicències també és superfície d’atac
WIBU-SYSTEMS ha publicat correccions per a CodeMeter Runtime, recollides en l’avís INCIBE-2026-585. Les vulnerabilitats CodeMeter Runtime afecten un component instal·lat en molts entorns industrials i d’enginyeria sense que ningú el tingui inventariat.

Resum de la notícia
L’avís INCIBE-2026-585 recull vulnerabilitats a CodeMeter Runtime, el component de gestió de llicències de WIBU-SYSTEMS. El fabricant ha publicat versions corregides i la recomanació és actualitzar-les.
El que és interessant d’aquest cas és on viu aquest programari. CodeMeter s’instal·la al costat d’aplicacions d’enginyeria, disseny, control industrial o càlcul, moltes vegades com a dependència silenciosa de l’instal·lador. El resultat és que és present en equips que ningú no ha registrat com a part d’una cadena de risc.
Aquest és el patró que més ens trobem a la indústria: l’inventari recull servidors i portàtils, però no els components de tercers que es van instal·lar amb una aplicació concreta fa anys. Quan apareix un avís, l’organització no sap quants equips estan afectats ni qui és responsable d’actualitzar-los.
A això s’hi suma una dificultat real en entorns de producció: el programari vinculat a màquines o a línies no sempre es pot actualitzar quan convé, perquè depèn de finestres d’aturada i de vegades de la validació del fabricant de l’equip.
Per això l’enfocament útil combina dues coses. Primer, descobrir de veritat on està instal·lat el component, amb eines d’inventari de programari i no amb un full de càlcul. Segon, si no es pot actualitzar immediatament, aïllar: segmentar l’equip, limitar-ne la comunicació al que és estrictament necessari i vigilar-lo de manera específica.
L’aprenentatge general va més enllà d’aquest fabricant. Les dependències que arriben amb altres aplicacions —llicències, controladors, agents, utilitats— formen part de la superfície d’atac i haurien d’aparèixer a l’inventari amb el mateix detall que la resta.
Font: WIBU-SYSTEMS / INCIBE — 26 d’agost del 2026
Per què això importa a una empresa que opera a Espanya
L'escenari d'amenaces que afecta les empreses espanyoles ja no distingeix per mida. Els atacs s'automatitzen, es venen com a servei i busquen el camí més curt: una credencial reutilitzada, un servidor sense actualitzar o un proveïdor amb accés remot mal controlat. Per a una pime, la diferència entre un ensurt i una parada de diversos dies depèn gairebé sempre de decisions preses abans de l'incident.
Per això convé llegir cada novetat del sector en clau operativa: quins controls concrets haurien evitat el problema, quines evidències cal conservar i qui pren la decisió quan el rellotge corre. Aquest és l'enfocament que apliquem en els projectes de ciberseguretat gestionada de Seintec.
Impacte real en el negoci
Abans de decidir una inversió, convé posar nom al que hi ha en joc. En projectes de monitorització d'equips i sistemes, solem revisar aquests quatre fronts amb la direcció i amb el responsable de sistemes:
- Interrupció de l'operativa: comandes, facturació o producció aturades mentre es restauren els sistemes.
- Pèrdua o exposició de dades personals, amb l'obligació de notificar a l'AEPD en 72 hores.
- Cost ocult de la recuperació: hores extres, contractació externa i pèrdua de confiança de clients.
- Requisits contractuals i de compliment (ENS, NIS2, ISO 27001) que exigeixen evidències, no intencions.
Pla d'acció en cinc passos
Un pla útil cap en una pàgina. Aquest és l'itinerari que apliquem amb els nostres clients per passar de la notícia a una millora mesurable, sense frenar l'operativa diària:
- Descobrir amb inventari automàtic de programari en quins equips està instal·lat CodeMeter Runtime.
- Contrastar les versions instal·lades amb les corregides publicades pel fabricant.
- Actualitzar primer els equips d’oficina i enginyeria, on no hi ha restricció d’aturada.
- Aïllar i segmentar els equips lligats a producció que encara no es puguin actualitzar.
- Acordar amb el fabricant de cada màquina una finestra d’actualització i deixar-ne registrada la data.
Indicadors que hauries d'estar mesurant
El que no es mesura no es gestiona. Aquests indicadors permeten comprovar si la inversió tecnològica està donant resultat i serveixen de base per als informes periòdics que lliurem als nostres clients:
- Cobertura de l’inventari automàtic de programari sobre el parc total.
- Nombre d’equips amb components de tercers en versió vulnerable.
- Dies d’exposició dels equips que no es poden actualitzar immediatament.
- Percentatge d’equips industrials segmentats respecte a la xarxa d’oficina.
Com ho abordem des de Seintec: Monitorització d'equips i sistemes
Supervisió proactiva d'ordinadors, servidors i sistemes per detectar problemes abans que afectin el teu negoci. Treballem des del nostre CPD propi a Espanya, amb un equip tècnic certificat i un interlocutor únic que coneix la teva infraestructura, de manera que no hagis d'explicar el teu entorn cada vegada que sorgeix una incidència.
Aquestes són les capacitats que posem sobre la taula en un projecte de monitorització d'equips i sistemes:
- Rendiment: Supervisió d'indicadors com CPU, memòria, capacitat de disc, ús de recursos i determinats indicadors de xarxa.
- Salut del hardware: Quan el dispositiu i el sistema ho permeten: estat S.M.A.R.T. de discos, capacitat i degradació, temperatures, ventiladors, estat de la bateria i altres indicadors disponibles.
- Serveis i processos: Monitorització de serveis i de determinats processos necessaris perquè aplicacions i sistemes romanguin operatius.
- Sistema operatiu: Informació sobre l'estat del dispositiu, sistema operatiu, actualitzacions, reinicis, esdeveniments i recursos.
- Software: Inventari centralitzat d'aplicacions i versions instal·lades en els dispositius compatibles.
- Disponibilitat: Control de l'estat online/offline i de determinats sistemes, servidors o dispositius de xarxa.
Què guanyes en treballar amb un partner tecnològic
Externalitzar no significa perdre el control: significa guanyar previsibilitat, cobertura i criteri tècnic independent. Aquests són els beneficis que els nostres clients destaquen:
- Menys incidències inesperades: Detectem determinats senyals de degradació abans que acabin provocant una interrupció.
- Més disponibilitat: Vigilem recursos, serveis i disponibilitat per detectar ràpidament comportaments anòmals.
- Més vida útil i control del hardware: L'evolució de capacitat i determinats indicadors de hardware ajuda a planificar intervencions i substitucions.
- Actualitzacions sota control: Podem aplicar polítiques de pedaçat i actualització de forma centralitzada i planificada.
Preguntes freqüents
- Com sé si tinc CodeMeter Runtime instal·lat?
- Amb una eina d’inventari de programari que recorri el parc i llisti els components instal·lats, inclosos els que van arribar com a dependència d’una altra aplicació. Una revisió manual difícilment ho detecta en entorns amb desenes d’equips.
- Què cal fer si un equip de producció no es pot actualitzar?
- Aïllar-lo: segmentar-lo en la seva pròpia xarxa, permetre només les comunicacions imprescindibles, reforçar-ne la monitoració i fixar amb el fabricant una data d’actualització. L’exposició ha de quedar documentada i amb termini.
- Com sé si la meva empresa està realment protegida?
- Amb evidències: cobertura d'EDR, doble factor en tots els accessos remots, còpies immutables i una restauració provada recentment. Si algun d'aquests quatre punts no està confirmat, existeix un risc real de parada prolongada.
- Per on comença una empresa que vol abordar monitorització d'equips i sistemes?
- Per una auditoria de l'entorn actual. A Seintec realitzem una revisió inicial sense cost que identifica riscos, dependències i prioritats, i acaba en un pla per fases amb terminis i pressupost tancat.
- És necessari aturar l'activitat durant el projecte?
- No. Planifiquem les migracions i els canvis en finestres acordades, amb proves pilot prèvies i possibilitat de marxa enrere, de manera que la interrupció sigui mínima o inexistent per als usuaris.
- Quin tipus d'empreses ateneu?
- Pimes i mitjanes empreses de sectors com indústria, automoció, logística, retail, legal i sociosanitari, tant amb infraestructura pròpia com en núvol híbrid.
- Quina cobertura i temps de resposta oferiu?
- Atenció de dilluns a divendres de 9:00 a 18:00 i urgències 24x7 els 365 dies de l'any, amb SLA de resposta compromès i un 99,98% de SLA de servei el 2025.
No es pot pedaçar allò que no se sap que existeix. A Seintec monitorem equips i sistemes amb inventari continu de programari i alertes sobre versions vulnerables. Demana una demostració.
Contactar amb SeintecServei relacionat
Monitorització d'equips i sistemes
Supervisió proactiva d'ordinadors, servidors i sistemes per detectar problemes abans que afectin el teu negoci.