Vulnerabilidades CodeMeter Runtime: el software de licencias también es superficie de ataque
WIBU-SYSTEMS ha publicado correcciones para CodeMeter Runtime, recogidas en el aviso INCIBE-2026-585. Las vulnerabilidades CodeMeter Runtime afectan a un componente que está instalado en muchos entornos industriales y de ingeniería sin que nadie lo tenga inventariado.

Resumen de la noticia
El aviso INCIBE-2026-585 recoge vulnerabilidades en CodeMeter Runtime, el componente de gestión de licencias de WIBU-SYSTEMS. El fabricante ha publicado versiones corregidas y la recomendación es actualizarlas.
Lo interesante de este caso es dónde vive ese software. CodeMeter se instala junto a aplicaciones de ingeniería, diseño, control industrial o cálculo, muchas veces como dependencia silenciosa del instalador. El resultado es que está presente en equipos que nadie ha registrado como parte de una cadena de riesgo.
Ese es el patrón que más nos encontramos en industria: el inventario recoge servidores y portátiles, pero no los componentes de terceros que se instalaron con una aplicación concreta hace años. Cuando aparece un aviso, la organización no sabe cuántos equipos están afectados ni quién es responsable de actualizarlos.
A eso se suma una dificultad real en entornos de producción: el software vinculado a máquinas o a líneas no siempre puede actualizarse cuando conviene, porque depende de ventanas de parada y a veces de la validación del fabricante del equipo.
Por eso el enfoque útil combina dos cosas. Primero, descubrir de verdad dónde está instalado el componente, con herramientas de inventario de software y no con una hoja de cálculo. Segundo, si no se puede actualizar de inmediato, aislar: segmentar el equipo, limitar su comunicación a lo estrictamente necesario y vigilarlo de forma específica.
El aprendizaje general va más allá de este fabricante. Las dependencias que llegan con otras aplicaciones —licencias, controladores, agentes, utilidades— forman parte de la superficie de ataque y deberían aparecer en el inventario con el mismo detalle que el resto.
Fuente: WIBU-SYSTEMS / INCIBE — 26 de agosto de 2026
Por qué esto importa a una empresa que opera en España
El escenario de amenazas que afecta a las empresas españolas ya no distingue por tamaño. Los ataques se automatizan, se venden como servicio y buscan el camino más corto: una credencial reutilizada, un servidor sin actualizar o un proveedor con acceso remoto mal controlado. Para una pyme, la diferencia entre un susto y una parada de varios días depende casi siempre de decisiones tomadas antes del incidente.
Por eso conviene leer cada novedad del sector en clave operativa: qué controles concretos habrían evitado el problema, qué evidencias hay que conservar y quién toma la decisión cuando el reloj corre. Ese es el enfoque que aplicamos en los proyectos de ciberseguridad gestionada de Seintec.
Impacto real en el negocio
Antes de decidir una inversión conviene poner nombre a lo que está en juego. En proyectos de monitorización de equipos y sistemas solemos revisar estos cuatro frentes con dirección y con el responsable de sistemas:
- Interrupción de la operativa: pedidos, facturación o producción detenidos mientras se restauran los sistemas.
- Pérdida o exposición de datos personales, con obligación de notificar a la AEPD en 72 horas.
- Coste oculto de la recuperación: horas extra, contratación externa y pérdida de confianza de clientes.
- Requisitos contractuales y de cumplimiento (ENS, NIS2, ISO 27001) que exigen evidencias, no intenciones.
Plan de acción en cinco pasos
Un plan útil cabe en una página. Este es el itinerario que aplicamos con nuestros clientes para pasar de la noticia a una mejora medible, sin frenar la operativa diaria:
- Descubrir con inventario automático de software en qué equipos está instalado CodeMeter Runtime.
- Contrastar las versiones instaladas con las corregidas publicadas por el fabricante.
- Actualizar primero los equipos de oficina e ingeniería, donde no hay restricción de parada.
- Aislar y segmentar los equipos ligados a producción que no puedan actualizarse todavía.
- Acordar con el fabricante de cada máquina una ventana de actualización y dejar registrada la fecha.
Indicadores que deberías estar midiendo
Lo que no se mide no se gestiona. Estos indicadores permiten comprobar si la inversión tecnológica está dando resultado y sirven de base para los informes periódicos que entregamos a nuestros clientes:
- Cobertura del inventario automático de software sobre el parque total.
- Número de equipos con componentes de terceros en versión vulnerable.
- Días de exposición de los equipos que no pueden actualizarse de inmediato.
- Porcentaje de equipos industriales segmentados respecto a la red de oficina.
Cómo lo abordamos desde Seintec: Monitorización de equipos y sistemas
Supervisión proactiva de ordenadores, servidores y sistemas para detectar problemas antes de que afecten a tu negocio. Trabajamos desde nuestro datacenter propio en España, con un equipo técnico certificado y un interlocutor único que conoce tu infraestructura, de modo que no tengas que explicar tu entorno cada vez que surge una incidencia.
Estas son las capacidades que ponemos sobre la mesa en un proyecto de monitorización de equipos y sistemas:
- Rendimiento: Supervisión de indicadores como CPU, memoria, capacidad de disco, uso de recursos y determinados indicadores de red.
- Salud del hardware: Cuando dispositivo y sistema lo permiten: estado S.M.A.R.T. de discos, capacidad y degradación, temperaturas, ventiladores, estado de batería y otros indicadores disponibles.
- Servicios y procesos: Monitorización de servicios y determinados procesos necesarios para que aplicaciones y sistemas permanezcan operativos.
- Sistema operativo: Información sobre estado del dispositivo, sistema operativo, actualizaciones, reinicios, eventos y recursos.
- Software: Inventario centralizado de aplicaciones y versiones instaladas en los dispositivos compatibles.
- Disponibilidad: Control del estado online/offline y de determinados sistemas, servidores o dispositivos de red.
Qué ganas al trabajar con un partner tecnológico
Externalizar no significa perder control: significa ganar previsibilidad, cobertura y criterio técnico independiente. Estos son los beneficios que nuestros clientes destacan:
- Menos incidencias inesperadas: Detectamos determinadas señales de degradación antes de que terminen provocando una interrupción.
- Más disponibilidad: Vigilamos recursos, servicios y disponibilidad para detectar rápidamente comportamientos anómalos.
- Más vida útil y control del hardware: La evolución de capacidad y determinados indicadores de hardware ayuda a planificar intervenciones y sustituciones.
- Actualizaciones bajo control: Podemos aplicar políticas de parcheado y actualización de forma centralizada y planificada.
Preguntas frecuentes
- ¿Cómo sé si tengo CodeMeter Runtime instalado?
- Con una herramienta de inventario de software que recorra el parque y liste los componentes instalados, incluidos los que llegaron como dependencia de otra aplicación. Una revisión manual difícilmente lo detecta en entornos con decenas de equipos.
- ¿Qué hacer si un equipo de producción no se puede actualizar?
- Aislarlo: segmentarlo en su propia red, permitir solo las comunicaciones imprescindibles, reforzar la monitorización sobre él y fijar con el fabricante una fecha de actualización. La exposición debe quedar documentada y con plazo.
- ¿Cómo sé si mi empresa está realmente protegida?
- Con evidencias: cobertura de EDR, doble factor en todos los accesos remotos, copias inmutables y una restauración probada recientemente. Si alguno de esos cuatro puntos no está confirmado, existe un riesgo real de parada prolongada.
- ¿Por dónde empieza una empresa que quiere abordar monitorización de equipos y sistemas?
- Por una auditoría del entorno actual. En Seintec realizamos una revisión inicial sin coste que identifica riesgos, dependencias y prioridades, y termina en un plan por fases con plazos y presupuesto cerrado.
- ¿Es necesario parar la actividad durante el proyecto?
- No. Planificamos las migraciones y los cambios en ventanas acordadas, con pruebas piloto previas y posibilidad de vuelta atrás, de forma que la interrupción sea mínima o inexistente para los usuarios.
- ¿Qué tipo de empresas atendéis?
- Pymes y medianas empresas de sectores como industria, automoción, logística, retail, legal y sociosanitario, tanto con infraestructura propia como en nube híbrida.
- ¿Qué cobertura y tiempos de respuesta ofrecéis?
- Atención de lunes a viernes de 9:00 a 18:00 y urgencias 24x7 los 365 días del año, con SLA de respuesta comprometido y un 99,98% de SLA de servicio en 2025.
No se puede parchear lo que no se sabe que existe. En Seintec monitorizamos equipos y sistemas con inventario continuo de software y alertas sobre versiones vulnerables. Pide una demostración.
Contactar con SeintecServicio relacionado
Monitorización de equipos y sistemas
Supervisión proactiva de ordenadores, servidores y sistemas para detectar problemas antes de que afecten a tu negocio.