Vulnerabilidades CodeMeter Runtime: o software de licenciamento também é superfície de ataque
A WIBU-SYSTEMS publicou correções para o CodeMeter Runtime, incluídas no aviso INCIBE-2026-585. As vulnerabilidades CodeMeter Runtime afetam um componente instalado em muitos ambientes industriais e de engenharia sem que ninguém o tenha inventariado.

Resumo da notícia
O aviso INCIBE-2026-585 reúne vulnerabilidades no CodeMeter Runtime, o componente de gestão de licenças da WIBU-SYSTEMS. O fabricante publicou versões corrigidas e a recomendação é atualizar para essas versões.
O que merece atenção neste caso é onde está presente esse software. O CodeMeter é instalado juntamente com aplicações de engenharia, conceção, controlo industrial ou cálculo, muitas vezes como dependência silenciosa do instalador. O resultado é que está presente em equipamentos que ninguém registou como parte de uma cadeia de risco.
Esse é o padrão que mais encontramos na indústria: o inventário inclui servidores e portáteis, mas não os componentes de terceiros que foram instalados com uma aplicação específica há anos. Quando surge um aviso, a organização não sabe quantos equipamentos são afetados nem quem é responsável por os atualizar.
A isso acresce uma dificuldade real em ambientes de produção: o software associado a máquinas ou a linhas nem sempre pode ser atualizado quando convém, porque depende de janelas de paragem e por vezes da validação do fabricante do equipamento.
Por isso a abordagem mais útil combina duas medidas. Primeiro, identificar efetivamente onde está instalado o componente, com ferramentas de inventário de software e não com uma folha de cálculo. Segundo, se não for possível atualizar de imediato, isolar: segmentar o equipamento, limitar a sua comunicação ao estritamente necessário e monitorizá-lo de forma específica.
A lição geral vai além deste fabricante. As dependências que chegam com outras aplicações —licenças, controladores, agentes, utilitários— fazem parte da superfície de ataque e devem constar do inventário com o mesmo detalhe que os restantes elementos.
Fonte: WIBU-SYSTEMS / INCIBE — 26 de agosto de 2026
O que aconteceu
O aviso INCIBE-2026-585 descreve vulnerabilidades no CodeMeter Runtime, o componente de gestão de licenças da WIBU-SYSTEMS. O fabricante publicou versões corrigidas e recomenda-se a atualização para essas versões.
O CodeMeter é instalado juntamente com aplicações de engenharia, conceção, controlo industrial ou cálculo, muitas vezes como dependência silenciosa do instalador, presente em equipamentos que ninguém registou como parte de uma cadeia de risco.
O que ensina a uma empresa de média dimensão
O padrão mais frequente na indústria é que o inventário inclui servidores e portáteis, mas não os componentes de terceiros instalados com uma aplicação específica há anos. Quando surge um aviso, a organização não sabe quantos equipamentos estão afetados nem quem é responsável por os atualizar.
O software associado a máquinas ou linhas de produção nem sempre pode ser atualizado quando convém, porque depende de janelas de paragem e por vezes da validação do fabricante do equipamento.
O que convém rever
Abordagem combinada para componentes de terceiros difíceis de atualizar:
- Identificar com ferramentas de inventário de software onde o componente está efetivamente instalado.
- Atualizar de imediato onde for possível seguindo a recomendação do fabricante.
- Isolar os equipamentos que não possam ser atualizados: segmentação e comunicação limitada ao imprescindível.
- Definir com o fabricante do equipamento uma data de atualização e documentar a exposição entretanto.
Perguntas frequentes
- ¿Como sei se tenho o CodeMeter Runtime instalado?
- Com uma ferramenta de inventário de software que percorra o parque informático e liste os componentes instalados, incluindo os que foram instalados como dependência de outra aplicação.
- ¿O que fazer se um equipamento de produção não puder ser atualizado?
- Isolá-lo: segmentá-lo numa rede própria, permitir apenas as comunicações imprescindíveis, reforçar a monitorização e definir com o fabricante uma data de atualização.
- ¿Quem publica o aviso sobre esta vulnerabilidade?
- O INCIBE, no aviso INCIBE-2026-585, relativo a componentes da WIBU-SYSTEMS.
Conceitos mencionados neste artigo: Vulnerabilidade
Não é possível aplicar correções ao que se desconhece. Na Seintec monitorizamos equipamentos e sistemas com inventário contínuo de software e alertas sobre versões vulneráveis. Peça uma demonstração.
Contactar a SeintecServiço relacionado
Monitorização de equipamentos e sistemas
Supervisão proativa de computadores, servidores e sistemas para detetar problemas antes de afetarem o seu negócio.