CVE-2025-34226
OpenPLC Runtime v3 DoS persistente
- Publicado
- 3 oct 2025
- Actualizado
- 14 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 49,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# OpenPLC Runtime v3 contiene una falla de validación de entrada en el endpoint /upload-program-action: el campo epoch_time proporcionado durante las cargas de programas no se valida y puede manipularse para inducir la corrupción de la base de datos de programas. Después de una carga malformada exitosa, el runtime continúa operando hasta un reinicio; al reiniciar, el runtime puede fallar al iniciarse debido a entradas corruptas en la base de datos, lo que resulta en una denegación de servicio persistente que requiere una reconstrucción completa del producto para recuperarse. Esta vulnerabilidad fue corregida mediante el commit 095ee09.
Fuentes
1El runtime de OpenPLC sufre una vulnerabilidad persistente de denegación de servicio (DoS) en el endpoint /upload-program-action.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.