Vulnerabilidades CodeMeter Runtime: el software de licencias también es superficie de ataque
WIBU-SYSTEMS ha publicado correcciones para CodeMeter Runtime, recogidas en el aviso INCIBE-2026-585. Las vulnerabilidades CodeMeter Runtime afectan a un componente que está instalado en muchos entornos industriales y de ingeniería sin que nadie lo tenga inventariado.

Resumen de la noticia
El aviso INCIBE-2026-585 recoge vulnerabilidades en CodeMeter Runtime, el componente de gestión de licencias de WIBU-SYSTEMS. El fabricante ha publicado versiones corregidas y la recomendación es actualizarlas.
Lo interesante de este caso es dónde vive ese software. CodeMeter se instala junto a aplicaciones de ingeniería, diseño, control industrial o cálculo, muchas veces como dependencia silenciosa del instalador. El resultado es que está presente en equipos que nadie ha registrado como parte de una cadena de riesgo.
Ese es el patrón que más nos encontramos en industria: el inventario recoge servidores y portátiles, pero no los componentes de terceros que se instalaron con una aplicación concreta hace años. Cuando aparece un aviso, la organización no sabe cuántos equipos están afectados ni quién es responsable de actualizarlos.
A eso se suma una dificultad real en entornos de producción: el software vinculado a máquinas o a líneas no siempre puede actualizarse cuando conviene, porque depende de ventanas de parada y a veces de la validación del fabricante del equipo.
Por eso el enfoque útil combina dos cosas. Primero, descubrir de verdad dónde está instalado el componente, con herramientas de inventario de software y no con una hoja de cálculo. Segundo, si no se puede actualizar de inmediato, aislar: segmentar el equipo, limitar su comunicación a lo estrictamente necesario y vigilarlo de forma específica.
El aprendizaje general va más allá de este fabricante. Las dependencias que llegan con otras aplicaciones —licencias, controladores, agentes, utilidades— forman parte de la superficie de ataque y deberían aparecer en el inventario con el mismo detalle que el resto.
Fuente: WIBU-SYSTEMS / INCIBE — 26 de agosto de 2026
Qué ocurrió
El aviso INCIBE-2026-585 recoge vulnerabilidades en CodeMeter Runtime, el componente de gestión de licencias de WIBU-SYSTEMS. El fabricante ha publicado versiones corregidas y la recomendación es actualizarlas.
CodeMeter se instala junto a aplicaciones de ingeniería, diseño, control industrial o cálculo, muchas veces como dependencia silenciosa del instalador, presente en equipos que nadie ha registrado como parte de una cadena de riesgo.
Qué enseña a una empresa mediana
El patrón más frecuente en industria es que el inventario recoge servidores y portátiles, pero no los componentes de terceros instalados con una aplicación concreta hace años. Cuando aparece un aviso, la organización no sabe cuántos equipos están afectados ni quién es responsable de actualizarlos.
El software vinculado a máquinas o líneas de producción no siempre puede actualizarse cuando conviene, porque depende de ventanas de parada y a veces de la validación del fabricante del equipo.
Qué conviene revisar
Enfoque combinado ante componentes de terceros difíciles de actualizar:
- Descubrir con herramientas de inventario de software dónde está instalado realmente el componente.
- Actualizar de inmediato donde sea posible siguiendo la recomendación del fabricante.
- Aislar los equipos que no puedan actualizarse: segmentación y comunicación limitada a lo imprescindible.
- Fijar con el fabricante del equipo una fecha de actualización y documentar la exposición mientras tanto.
Preguntas frecuentes
- ¿Cómo sé si tengo CodeMeter Runtime instalado?
- Con una herramienta de inventario de software que recorra el parque y liste los componentes instalados, incluidos los que llegaron como dependencia de otra aplicación.
- ¿Qué hacer si un equipo de producción no se puede actualizar?
- Aislarlo: segmentarlo en su propia red, permitir solo las comunicaciones imprescindibles, reforzar la monitorización y fijar con el fabricante una fecha de actualización.
- ¿Quién publica el aviso sobre esta vulnerabilidad?
- INCIBE, en el aviso INCIBE-2026-585, referido a componentes de WIBU-SYSTEMS.
Conceptos mencionados en este artículo: SIEM · Vulnerabilidad
No se puede parchear lo que no se sabe que existe. En Seintec monitorizamos equipos y sistemas con inventario continuo de software y alertas sobre versiones vulnerables. Pide una demostración.
Contactar con SeintecServicio relacionado
Monitorización de equipos y sistemas
Supervisión proactiva de ordenadores, servidores y sistemas para detectar problemas antes de que afecten a tu negocio.