Vulnerabilidades en Apache PLC4X

Se han identificado vulnerabilidades de alta severidad en las implementaciones Java y Go de Apache PLC4X que podrían permitir a un actor malicioso capaz de manipular el tráfico de red provocar el agotamiento de recursos o el bloqueo de la aplicación cliente causando una condición de denegación de servicio.

Productos afectados

  • Apache PLC4X – implementación Java (PLC4J), versiones desde 0.10.0 hasta versiones anteriores a 1.0.0.
  • Apache PLC4X – implementación Go (PLC4Go), versiones desde 0.11.0 hasta versiones anteriores a 1.0.0.

Impacto

Las vulnerabilidades se han identificado como:

  • CVE-2026-102509: con una puntuación de 8.7 en CVSS v4.0. Existe una vulnerabilidad de agotamiento de recursos en la implementación Java de Apache PLC4X (PLC4J). La vulnerabilidad comprende múltiples problemas relacionados con la asignación de recursos sin límites y recursividad no controlada. Un dispositivo malicioso o suplantado podría proporcionar datos especialmente manipulados para agotar la memoria o la pila de la aplicación cliente y provocar una condición de denegación de servicio.
  • CVE-2026-102510: con una puntuación de 8.7 en CVSS v4.0. Existe una vulnerabilidad en la implementación Go de Apache PLC4X (PLC4Go),asignación excesiva de memoria, incluye problemas de desbordamiento de enteros, validación incorrecta de índices de matrices, recursividad no controlada y asignación de memoria con tamaños excesivos. Un dispositivo malicioso o un atacante capaz de inyectar tráfico de red podría provocar el bloqueo o agotamiento de memoria de la aplicación cliente, causando una condición de denegación de servicio.

Recomendación

  • Actualizar Apache PLC4X a la versión 1.0.0 o posterior, que incorpora las correcciones para ambas vulnerabilidades.

Referencias