Salteu al contingut principal

Vulnerabilitats CodeMeter Runtime: el programari de llicències també és superfície d’atac

WIBU-SYSTEMS ha publicat correccions per a CodeMeter Runtime, recollides en l’avís INCIBE-2026-585. Les vulnerabilitats CodeMeter Runtime afecten un component que està instal·lat en molts entorns industrials i d’enginyeria sense que ningú el tingui inventariat.

CiberseguretatEquip Seintec2-3 min de lectura
Vulnerabilitats CodeMeter Runtime: el programari de llicències també és superfície d’atac

Resum de la notícia

L’avís INCIBE-2026-585 recull vulnerabilitats en CodeMeter Runtime, el component de gestió de llicències de WIBU-SYSTEMS. El fabricant ha publicat versions corregides i la recomanació és actualitzar-les.

El punt interessant d’aquest cas és on viu aquest programari. CodeMeter s’instal·la juntament amb aplicacions d’enginyeria, disseny, control industrial o càlcul, moltes vegades com una dependència silenciosa de l’instal·lador. El resultat és que és present en equips que ningú ha registrat com a part d’una cadena de risc.

Aquest és el patró que més trobem en la indústria: l’inventari recull servidors i portàtils, però no els components de tercers que es van instal·lar amb una aplicació concreta fa anys. Quan apareix un avís, l’organització no sap quants equips estan afectats ni qui és responsable d’actualitzar-los.

A això s’hi suma una dificultat real en entorns de producció: el programari vinculat a màquines o a línies no sempre es pot actualitzar quan convé, perquè depèn de finestres de parada i, a vegades, de la validació del fabricant de l’equip.

Per això l’enfocament útil combina dues coses. Primer, descobrir realment on està instal·lat el component, amb eines d’inventari de programari i no amb un full de càlcul. Segon, si no es pot actualitzar immediatament, aïllar: segmentar l’equip, limitar-ne la comunicació al que sigui estrictament necessari i vigilar-lo de forma específica.

L’aprenentatge general va més enllà d’aquest fabricant. Les dependències que arriben amb altres aplicacions —llicències, controladors, agents, utilitats— formen part de la superfície d’atac i haurien d’aparèixer a l’inventari amb el mateix detall que la resta.

Font: WIBU-SYSTEMS / INCIBE — 26 d’agost del 2026

Què va passar

L'avís INCIBE-2026-585 recull vulnerabilitats a CodeMeter Runtime, el component de gestió de llicències de WIBU-SYSTEMS. El fabricant ha publicat versions corregides i la recomanació és actualitzar-les.

CodeMeter s'instal·la juntament amb aplicacions d'enginyeria, disseny, control industrial o càlcul, moltes vegades com a dependència silenciosa de l'instal·lador, present en equips que ningú ha registrat com a part d'una cadena de risc.

Què ensenya a una empresa mitjana

El patró més freqüent a la indústria és que l'inventari recull servidors i portàtils, però no els components de tercers instal·lats amb una aplicació concreta fa anys. Quan apareix un avís, l'organització no sap quants equips estan afectats ni qui és responsable d'actualitzar-los.

El programari vinculat a màquines o línies de producció no sempre es pot actualitzar quan convé, perquè depèn de finestres de parada i de vegades de la validació del fabricant de l'equip.

Què convé revisar

Enfocament combinat davant components de tercers difícils d'actualitzar:

  • Descobrir amb eines d'inventari de programari on està instal·lat realment el component.
  • Actualitzar de manera immediata on sigui possible seguint la recomanació del fabricant.
  • Aïllar els equips que no es puguin actualitzar: segmentació i comunicació limitada a l'imprescindible.
  • Fixar amb el fabricant de l'equip una data d'actualització i documentar l'exposició mentrestant.

Preguntes freqüents

Com sé si tinc CodeMeter Runtime instal·lat?
Amb una eina d'inventari de programari que recorri el parc i llisti els components instal·lats, inclosos els que van arribar com a dependència d'una altra aplicació.
Què cal fer si un equip de producció no es pot actualitzar?
Aïllar-lo: segmentar-lo en la seva pròpia xarxa, permetre només les comunicacions imprescindibles, reforçar la monitorització i fixar amb el fabricant una data d'actualització.
Qui publica l'avís sobre aquesta vulnerabilitat?
INCIBE, en l'avís INCIBE-2026-585, referit a components de WIBU-SYSTEMS.

Conceptes esmentats en aquest article: Vulnerabilitat

No es pot apedaçar el que no se sap que existeix. A Seintec monitoritzem equips i sistemes amb inventari continu de programari i alertes sobre versions vulnerables. Demana una demostració.

Contactar amb Seintec

Servei relacionat

Monitorització d'equips i sistemes

Supervisió proactiva d'ordinadors, servidors i sistemes per detectar problemes abans que afectin el teu negoci.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.