Seguridad de productos
Notificar una vulnerabilidad de seguridad o un fallo de producto a Carl Valentin
Este es el canal central para que clientes, socios e investigadores de seguridad notifiquen posibles vulnerabilidades de seguridad en los sistemas de impresión, firmware, software e interfaces digitales de Carl Valentin. Basta un clic para iniciar una notificación, incluso si aún no está seguro de que realmente se trate de un problema de seguridad. Revisamos cada notificación con cuidado y tratamos la información relevante para la seguridad de forma confidencial.
- Bienvenida incluso en caso de duda
- Notificación en alemán o inglés
- Tratamiento confidencial
Notificar un asunto relevante para la seguridad
Para posibles vulnerabilidades de seguridad, fallos de producto o incidentes relevantes para la seguridad en productos y componentes digitales de Carl Valentin. Utilice preferentemente el patrón de asunto Notificación de seguridad – Producto – Descripción breve.
security@carl-valentin.de Abrir correo con el asunto¿Para qué sirve este canal de notificación?
Utilice este punto de contacto para notificar observaciones relevantes para la seguridad relativas a productos, software y componentes digitales de Carl Valentin.
Puede enviar notificaciones sobre estas soluciones
- Impresoras de etiquetas
- Motores de impresión directa y módulos de impresión
- Sistemas Print & Apply (impresión y aplicación)
- Paneles táctiles y componentes de control
- Firmware, software y controladores de impresora
- Herramientas de configuración así como interfaces de red y de comunicación
Observaciones típicas relevantes para la seguridad
- Acceso no autorizado o elusión de un inicio de sesión
- Elevación involuntaria de privilegios de usuario
- Divulgación o modificación de datos
- Ejecución de código de programa no autorizado
- Métodos de actualización, autenticación o comunicación inseguros
- Indicios de una explotación activa o de un incidente de seguridad
¿Qué datos ayudan en la evaluación?
Cuanto más comprensible sea su notificación, más rápido podremos clasificarla. Lo esencial se muestra a continuación de un vistazo; la plantilla copiable de más abajo contiene todos los campos. Rellene solo lo que tenga; puede adjuntar capturas de pantalla o registros.
Lo esencial de un vistazo
- Producto, versión y componente afectado
- Descripción de la observación
- Pasos para reproducirlo
- Posibles repercusiones
- Indicios de una explotación activa
- Medio de contacto para consultas
Asunto: Notificación de seguridad – [Producto] – [Descripción breve] Producto (p. ej. ILX V, Vario V): Número de serie (si figura en la placa de características): Versión de firmware, software o controlador: Componente / interfaz afectada: Entorno técnico / configuración: Descripción de la observación: Repercusiones observadas o posibles: Pasos para reproducirlo: Indicios de una explotación activa: ¿Ya publicado o notificado a terceros?: Contacto para consultas: ¿Desea mención nominal?: Sí / No
Cómo gestionamos su notificación de seguridad
El alcance, la complejidad técnica y el riesgo pueden variar de una notificación a otra. Los siguientes pasos describen el recorrido básico, desde la recepción hasta la comunicación coordinada de posibles medidas.
Recepción y registro
Registramos la notificación y la asignamos a los departamentos competentes. Si faltan datos, nos ponemos en contacto con usted cuando existe un medio de contacto.
Evaluación técnica
Examinamos las observaciones descritas, intentamos reproducirlas y evaluamos la explotabilidad, el alcance y las posibles repercusiones.
Medidas
Si se confirma una vulnerabilidad, valoramos medidas adecuadas como actualizaciones, indicaciones de configuración o medidas de protección temporales.
Comunicación coordinada
La comunicación posterior se coordina de modo que los usuarios afectados reciban a tiempo la información y las medidas de protección adecuadas.
Divulgación responsable: notificar de forma responsable
Valoramos el apoyo de clientes, socios e investigadores de seguridad independientes. Las siguientes reglas ayudan a investigar posibles fallos de producto sin poner en peligro innecesariamente a clientes, sistemas, datos o procesos de producción.
Qué hacer
- Notificar primero los hallazgos a Carl Valentin de forma confidencial
- Examinar solo sistemas y productos para los que se tiene autorización
- Limitar las pruebas a lo necesario para la demostración
- Conceder tiempo suficiente para la investigación y la corrección
- Acordar de antemano cualquier publicación de detalles técnicos
- Detener la prueba e informarnos si se accede a datos confidenciales
Qué evitar
- Acceder a datos, cuentas o sistemas de producción de terceros
- Modificar, borrar o divulgar datos
- Ataques de denegación de servicio o pruebas de carga en sistemas productivos
- Ingeniería social, phishing o ataques físicos
- Instalar accesos persistentes, malware o puertas traseras
- Divulgar públicamente detalles técnicos sin acuerdo previo
Cyber Resilience Act y seguridad de productos
El Cyber Resilience Act (CRA) europeo refuerza los requisitos de ciberseguridad para los productos con elementos digitales. Si una notificación indica una vulnerabilidad explotada activamente o un incidente de seguridad grave, Carl Valentin comprueba si existen obligaciones legales de notificación y presenta las notificaciones necesarias por las vías previstas.
Las obligaciones de notificación del CRA para los fabricantes se aplican a partir del 11 de septiembre de 2026. Prevén, entre otras cosas, una alerta temprana en un plazo de 24 horas y una notificación posterior en un plazo de 72 horas tras tener conocimiento de un suceso notificable. Estos plazos se refieren a las notificaciones del fabricante a las autoridades competentes. No constituyen una garantía general de que cada notificación externa pueda evaluarse o resolverse por completo dentro de esos plazos.
Encontrará más información en la Comisión Europea sobre las obligaciones de notificación del CRA (se abre en una ventana nueva) .
Preguntas frecuentes sobre la notificación de vulnerabilidades
Seleccione una pregunta para abrir la respuesta.
¿Cuál es la diferencia entre una vulnerabilidad de seguridad y una avería técnica?
Una vulnerabilidad de seguridad puede permitir, por ejemplo, un acceso no autorizado, la divulgación o modificación de datos, una elevación de privilegios o la elusión de mecanismos de protección. Una avería técnica ordinaria, en cambio, afecta al funcionamiento o al manejo sin una relación reconocible con la seguridad. Envíe las notificaciones de seguridad a security@carl-valentin.de y las simples averías a support@carl-valentin.de.
¿Puedo notificar de forma anónima o con seudónimo, y se me mencionará?
Puede utilizar un seudónimo para la comunicación. No obstante, un medio de contacto accesible es útil para que podamos plantear preguntas técnicas e informarle sobre los avances relevantes. La mención nominal solo se produce previo acuerdo y con su consentimiento: indíquenos simplemente en la notificación si desea ser mencionado o permanecer anónimo.
¿Puedo publicar una vulnerabilidad que he descubierto?
Acuerde de antemano con Carl Valentin cualquier publicación de detalles técnicos. Así podemos investigar la notificación y proporcionar a tiempo a los usuarios afectados actualizaciones o medidas de protección antes de que los detalles se hagan públicos.
¿Es un programa de bug bounty? ¿Recibiré una recompensa?
Este punto de notificación no es un programa de bug bounty. De una notificación no se deriva, en principio, ningún derecho automático a una remuneración. Cualquier acuerdo distinto requiere una confirmación previa por escrito.
Última actualización: julio de 2026