Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

ICS sérülékenységek DXXVI

Sérülékenységek Siemens, Sauter, Rockwell Automation, OPCFoundation, IXON, Inductive Automation, Pyramid Solutions és Tycon Systems rendszerekben

2026. szeptember 09. - icscybersec

Bejelentés dátuma: 2026.08.27.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Element maps-ng V47 47.12.3-nél korábbi verziói;
- Siemens Element maps-ng V48 48.11.3-nél korábbi verziói;
- Siemens Element maps-ng V49 49.16.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-66155)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.01.
Gyártó: Sauter
Érintett rendszer(ek):
- ecos504 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- ecos505 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- modu612-LC modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu660-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu680-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2026-78319)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-093/

Bejelentés dátuma: 2026.09.03.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Mendix SAML (Mendix 10 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 11 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 9.24 compatible) 3.6.27-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-80465)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation RSLinx Classic 4.50-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Overflow or Wraparound (CVE-2026-9621)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9622)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9624)/súlyos;
- Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') (CVE-2026-9625)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-01

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Redundancy Module Configuration Tool 9.00.00–10.00.00 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-9633)/súlyos;
- Incorrect Default Permissions (CVE-2026-9634)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-02

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 V33-as és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V34.011-V34.014 verziói;
- Rockwell Automation ControlLogix 5580 V35.011-V35.013 verziói;
- Rockwell Automation ControlLogix 5580 V36.011-V36.012 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Operations within the Bounds of a Memory Buffer (CVE-2026-9637)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-03

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation FactoryTalk Activation Manager V5.02-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-16675)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-04

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 37.011-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Infinite Loop (CVE-2021-42260)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-05

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Series B 5.202-es verziója;
- Rockwell Automation Series C 7.101-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2025-12768)/súlyos;
- Stack-based Buffer Overflow (CVE-2026-12661)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-06

Bejelentés dátuma: 2026.09.03.
Gyártó: OPCFoundation
Érintett rendszer(ek):
- OPCFoundation UA-LDS-Installers 1.04.420-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Execution with Unnecessary Privileges (CVE-2026-77477)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-01

Bejelentés dátuma: 2026.08.05.
Gyártó: IXON
Érintett rendszer(ek):
- IXON VPN Client 1.4.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CRLF Injection (CVE-2026-75925)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-02

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlFLASH V15.07-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12663)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-03

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ArmorStart LT v2.001-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-19471)/súlyos;
- Allocation of Resources Without Limits or Throttling (CVE-2026-19472)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-04

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1756-ENBT modul minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-10478)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-05

Bejelentés dátuma: 2026.09.03.
Gyártó: Inductive Automation
Érintett rendszer(ek):
- Inductive Automation Ignition 8.1.53-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-77393)/súlyos;
Javítás:
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-06

Bejelentés dátuma: 2026.09.03.
Gyártó: Pyramid Solutions
Érintett rendszer(ek):
- Pyramid Solutions EtherNet/IP Adapter DLL Kit (EIPA) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter DLL Kit with CIP Security (EIPA-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit (EADK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit with CIP Security (EADK-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit (EIPS) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit with CIP Security (EIPS-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit (ESDK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit with CIP Security (ESDK-SECURE) v5.6.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-78012)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-07

Bejelentés dátuma: 2026.09.03.
Gyártó: Tycon Systems
Érintett rendszer(ek):
- Tycon Systems TPDIN-Monitor-WEB3 2.2.9-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-77847)/közepes;
- Cross-Site Request Forgery (CSRF) (CVE-2026-82712)/súlyos;
- Missing Authorization (CVE-2026-82684)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-08

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Világűr és kiberbiztonság

Magyar tanulmány a világűr és a kibertér egyre szorosabb kapcsolatáról

Krasznay Csabát közel 15 év ismerem és a kevés olyan magyar kiberbiztonsági szakember közé tartozik, akik nem csak, hogy rendszeresen publikálnak akadémiai szintű tanulmányokat, de értik és nyílt színen hangoztatják is a nemzeti kritikus infrastruktűrák (köztük az ipari folyamatirányító rendszerek) kiberbiztonságának fontosságát.

A mai poszt témája az általa írt, még 2025-ben a Hadmérnök folyóiratban megjelent "Az űr és a kibertér mint műveleti terek konvergenciája az orosz–ukrán háború tükrében" című publikációja.

Korábban a magam sokkal kevésbé tudományos módján én is írtam az űrkutatásban használt digitális eszközök kiberbiztonsági kihívásairól, de ez a publikáció messze alaposabb: 47 tudományos publikációt elemez szisztematikusan, hat tematikus kutatási területet azonosítva:

1. Kiberbiztonsági irányítás és stratégia;
2. Jogi és szabályozási keretek;
3. Az űr, mint hadszíntér;
4. Az orosz-ukrán háború tanulságai;
5. A magánszektor szerepe az űrkiberbiztonságban;
6. Technikai kiberfenyegetések és kiberreziliencia;

A fenti hat kutatási területből az utolsó kettő az, ami a blog tematikájába illeszkedik, így most csak ezekre fogok kitérni.

A bevezetés után rögtön az első fejezet (Esettanulmányok az orosz–ukrán háborúból) olyan incidensekről ír, amik vagy a blogon is szóba kerültek már korábban (ViaSat/KA-SAT incidens, ami a ViaSat műholdjainak katonai felhasználása mellett számos megújuló - főleg szél - erőmű üzemirányítást szolgáló kommunikációját is megzavarta és átmenetileg ellehetetlenítette) vagy egyre nagyobb problémákat jelent (GPS-jelek zavarása).

Az 5. témakörben (A magánszektor szerepe az űrkiberbiztonságban) a szerző több forrást is említ, a Commercial Space Operators on the Digital Battlefield című tanulmányt, Russian-Ukraine Armed Conflict: Lessons Learned on the Digital Ecosystem című publikációt és a Cyber Orbits: The Digital Revolution of Space Security című cikket.

A 6. témakörben (Technikai kiberfenyegetések és kiberreziliencia) példaként hozza a Cyber Resilience Limitations in Space Systems Design Process: Insights from Space Designers című írást, a Cyber Attacks on Critical Infrastructures and Satellite Communications című elemzést és a ESPI Report – Space, Cyber and Defence: Navigating Interdisciplinary Challenges című kiadványt.

Krasznay Csaba: Az űr és a kibertér mint műveleti terek konvergenciája az orosz–ukrán háború tükrében című tanulmány a folyoirat.ludovika.hu oldalon érhető el.

ICS sérülékenységek DXXV

Sérülékenységek Rently, Zoneminder, Siemens, PayRange, Bendix, FURUNO ELECTRIC, Xiiaozet, All-Line Equipment, Rockwell Automation, Applied Systems Engineering és Ebyte rendszerekben

Bejelentés dátuma: 2026.08.25.
Gyártó: Rently
Érintett rendszer(ek):
- Rently Smart Home 20.1.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-75960)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-01

Bejelentés dátuma: 2026.08.25.
Gyártó: Zoneminder
Érintett rendszer(ek):
- Zoneminder Zoneminder 1.37.48-től 1.38.3-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-76060)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-02

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) 4.3.4.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-58115)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.25.
Gyártó: PayRange
Érintett rendszer(ek):
- PayRange API minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-18965)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-04

Bejelentés dátuma: 2026.08.25.
Gyártó: Bendix
Érintett rendszer(ek):
- Bendix EC80ESP+ J1708 Z228999 verziói;
- Bendix EC80ESP+ 6S/6M Z228999 verziói;
- Bendix EC80ESP+ PLC Z228999 verziói;
- Bendix EC80ESP+ 2nd CAN Z228999 verziói;
- Bendix EC80ESP+ Integrated TPMS Z228999 verziói;
- Bendix EC80ESP 6S/6M Z266494 verziói;
- Bendix EC80ESP PLC Z266494, Z286098 verziói;
- Bendix EC80ESP 2nd CAN Z266494 verziói;
- Bendix EC80ESP CAN Gateway Z266494 verziói;
- Bendix EC80ESP 4S/4M Z286098 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-67560)/súlyos;
- Out-of-bounds Write (CVE-2026-68967)/közepes;
- Use of Hard-coded Credentials (CVE-2026-71396)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-05

Bejelentés dátuma: 2026.08.25.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NE2-D11 FW-9167-0-11 firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Insufficiently Protected Credentials (CVE-2026-73839)/közepes;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Missing Authorization (CVE-2026-75813)/súlyos;
- Use of Client-Side Authentication (CVE-2026-76945)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
Javítás: A gyártó állítása szerint dolgozik a hibák javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-06

Bejelentés dátuma: 2026.08.25.
Gyártó: FURUNO ELECTRIC CO.,LTD.
Érintett rendszer(ek):
- FURUNO ELECTRIC CO.,LTD. FURUNO FA-50 Class B AIS transzponderek minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-59769)/kritikus;
- Missing Authentication for Critical Function (CVE-2026-67578)/súlyos;
Javítás: Nincs, a gyártó közlése szerint a termék 2020 októberben elérte életciklusa végét. A hibákkal kapcsolatban kockázatcsökkentő intézkedések alkalmazását javasolják.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-07

Bejelentés dátuma: 2026.08.27.
Gyártó: Xiiaozet
Érintett rendszer(ek):
- Xiiaozet LK100W 2.1.240-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-78037)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-78239)/kritikus;
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-76943)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-01

Bejelentés dátuma: 2026.08.27.
Gyártó: All-Line Equipment Company
Érintett rendszer(ek):
- All-Line Equipment Company Fuel-Boss V1 Standard –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Portal –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Master/Slave –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Backflush Systems –PHP_7.1.5_7.1.5 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Argument Injection (CVE-2018-19518)/súlyos;
- Classic Buffer Overflow (CVE-2019-11043)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-02

Bejelentés dátuma: 2026.08.27.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation OTTO Fleet Manager V2.36.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Password Hash With Insufficient Computational Effort (CVE-2026-75112)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-03

Bejelentés dátuma: 2026.08.27.
Gyártó: Applied Systems Engineering
Érintett rendszer(ek):
- Applied Systems Engineering ASE2000 2.25 és 2.37 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of XML External Entity Reference (CVE-2018-1285)/kritikus;
- Improper Certificate Validation (CVE-2026-18717)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-04

Bejelentés dátuma: 2026.08.27.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NA111-M 9013-2-17-es firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Missing Authorization (CVE-2026-77966)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-76133)/kritikus;
- Weak Authentication (CVE-2026-73819)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2026-77975)/közepes;
- Missing Authentication for Critical Function (CVE-2026-77977)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-05

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.s

Amikor a kiberbiztonsági probléma folyamatbiztonsági probléma lesz

Sok éve kezdjük jó néhányan az IT és az ICS/OT világ közötti különbségek magyarázatát azzal, hogy mi lehet egy súlyos (üzemeltetési vagy kiberbiztonsági) incidens következménye? Az IT világban szolgáltatás-kiesés, adatvesztés, adatszivárgásnál kevés rosszabbat lehet elképzelni, az ICS/OT világban viszont a súlyossági skála legrosszabb végén emberéleteket követelő incidensek, súlyos sérüléseket okozó incidensek, súlyos környezeti károkat eredményező balesetek vannak. Ilyen incidensek pedig nem csak fizikai biztonsági események, eszköz-meghibásodások, üzemi balesetek, hanem kiberbiztonsági incidensek is előidézhetnek (az utóbbi időben bekövetkezett hazai ipari balesetek esetén én is visszatérően kaptam olyan kérdéseket ismerősöktől, hogy az adott esetet okozhatta-e kiberbiztonsági incidens).

A blogon már többször hivatkoztam Sinclair Koelemij, egy, a Honeywell-től nyugdíjba ment, holland állampolgárságú folyamatirányítási mérnök írásait (sőt, szerveztem már vele a kollégáimnak is zárt körű előadást!). Sinclair minden esetben félelmetesen magas szakmai minőségű írásokat publikál és előadásokat tart, a mai blogposzt témájául választott cikkében azt járja körül, hogyan válthat ki egy kiberbiztonsági probléma folyamatbiztonsági problémát és hogy ezeket a problémákat a folyamatirányítási mérnökök hogyan tudják a tervezési, fejlesztési, rendszertelepítési munkáik során megfelelő kontrollok alkalmazásával megelőzni. Ennek a témának a bemutatása során Sinclair ismerteti az általa kidolgozott "Cyber-Physical Escalation Ladder" nevű modellt is.

Ahogy már említettem, mint általában, úgy ez a cikk is nagyon tömény, időt és energiát igényel a megértése és feldolgozása, de meggyőződésem, hogy az ilyen szakmai publikációk segítik a leginkább az ICS/OT (vagy Cyber-Physical) rendszerek kiberbiztonságának valódi megértését és hatékony biztonsági kontrollok tervezését, bevezetését és alkalmazását a mindennapokban.

ICS sérülékenységek DXXIV

Sérülékenységek Siemens, CISA, Moxa, Johnson Controls, Frauscher, Murrelektronik, Weidmüller és Mettler Toledo rendszerekben

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Simcenter Femap 2606-nál korábbi verziói;
- Simcenter Nastran 2606-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59086 (CVE-2026-59086)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.18.
Gyártó: CISA
Érintett rendszer(ek):
- Malcolm 26.06.1-nél korábbi verziói;
- Malcolm 26.07.0-nél korábbi verziói;
- Malcolm 26.07.1-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-63133)/közepes;
- Path Traversal (CVE-2026-63134)/közepes;
- Unrestricted Upload of File with Dangerous Type (CVE-2026-55676)/súlyos;
- Incorrect Authorization (CVE-2026-63177)/súlyos;
- Incorrect Authorization (CVE-2026-19670)/közepes;
- Data Amplification (CVE-2026-19671)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-01

Bejelentés dátuma: 2026.08.19.
Gyártó: Moxa
Érintett rendszer(ek):
- EDS-510A sorozatú eszközök v3.14-es és korábbi firmware-verziói;
- ICS-G7826A sorozatú eszközök v5.13-as és korábbi firmware-verziói;
- SDS-3006 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3008 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3010 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3016 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3006 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3008 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3010 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3016 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- TLS client initiated renegotiation issue (CVE-2011-1473)/n/a;
Javítás: Elérhető
Link a publikációhoz: Moxa

Bejelentés dátuma: 2026.08.20.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. Simplex Incident Manager V2.01 verzióig (bezárólag) érintett verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cleartext Storage of Sensitive Information in Memory (CVE-2026-27875)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-232-01

Bejelentés dátuma: 2026.08.20.
Gyártó: Frauscher
Érintett rendszer(ek):
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.8.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.13.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.11.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.1.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.0.0 és újabb verziói, a 2.13.3-mal bezárólag;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Remote Code Execution via malicious configuration file. (CVE-2026-14946)/súlyos;
- Remote Code Execution via malicious ZIP file (CVE-2026-14947)/súlyos;
- Insertion of Sensitive Information into Log File via error log archives (CVE-2026-14948)/súlyos;
- Incorrect Authorization (CVE-2026-14949)/közepes;
- Insufficient Session Expiration (CVE-2026-14950)/kritikus;
- Cross-Site Request Forgery (CVE-2026-14951)/súlyos;
- Downloadable files with sensitive information without requiring authentication (CVE-2026-14952)/súlyos;
- Missing Authorization (CVE-2026-14953)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-078/

Bejelentés dátuma: 2026.08.24.
Gyártó: Murrelektronik
Érintett rendszer(ek):
- Murrelektronik Xelity (58820) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58821) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58822) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58823) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58824) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58825) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58826) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58827) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58840) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58841) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58842) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58843) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58844) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58845) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58847) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58850) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58851) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58852) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58853) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58854) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58855) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58857) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58860) (Firmware Xelity V2.1.0 verziója);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Information Disclosure via 'Copy learned MAC Addresses' Function (CVE-2026-8173)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-061/

Bejelentés dátuma: 2026.08.25.
Gyártó: Weidmüller
Érintett rendszer(ek):
- Weidmüller IE-SR-2TX-WL (IE-SR-2TX-WL Firmware 1.52 V1.57-nél korábbi verziói);
- Weidmüller IE-SR-2TX-WL-4G-EU (IE-SR-2TX-WL-4G Firmware 1.67 V1.74-nél korábbi verziói);
- Weidmüller IE-SR-2TX-WL-4G-US-V (IE-SR-2TX-WL-4G Firmware 1.67 V1.74-nél korábbi verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unauthenticated Remote Code Execution via Shell Injection in Web Management Interface (CVE-2026-63586)/kritikus;
- SMS Password Authorization Bypass via Failed Attempt Counter (CVE-2026-63587)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-083/

Bejelentés dátuma: 2026.08.25.
Gyártó: Mettler Toledo
Érintett rendszer(ek):
- LabX Standard 21.3.22 és újabb, 21.4.23-ig terjedő verziói;
- LabX Standard 21.4.25-ös verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out of bounds write (CVE-2025-69419)/súlyos;
- getnetbyaddr and getnetbyaddr_r leak stack contents to DNS resovler (CVE-2026-0915)/súlyos;
- Stack buffer overflow (CVE-2025-15467)/súlyos;
- Quadratic complexity in Go crypto/x509 name constraint checking (CVE-2025-58187)/súlyos;
- Global buffer over-read (CVE-2026-41992)/súlyos;
- Out-of-bounds write (CVE-2026-5435)/súlyos;
- Heap out-of-bounds read (CVE-2026-4424)/súlyos;
- Certificate validation bypass (CVE-2026-42012)/súlyos;
- Heap buffer overflow (CVE-2026-33846)/súlyos;
- Denial of service (CVE-2026-42009)/súlyos;
- Stack-based buffer overflow (CVE-2025-69720)/súlyos;
- Integer overflow (CVE-2022-41409)/súlyos;
- Stack exhaustion (CVE-2017-11164)/súlyos;
- Command injection (CVE-2026-4786)/súlyos;
- Improper input validation (CVE-2026-3644)/súlyos;
- Stack overflow (CVE-2026-4224)/súlyos;
- Memory corruption (CVE-2026-11822)/súlyos;
- Denial of service (CVE-2026-42899)/súlyos;
- Out-of-bounds read (CVE-2026-4437)/súlyos;
- Reachable assertion (CVE-2026-4046)/súlyos;
- Stack buffer overflow (CVE-2025-5222)/súlyos;
- IV reuse and forgery (CVE-2026-45445)/kritikus;
- Heap buffer over-read (CVE-2026-34180)/súlyos;
- Heap buffer over-read (CVE-2026-9076)/súlyos;
- Integer overflow (CVE-2026-5121)/súlyos;
- Denial of service (CVE-2026-45591)/súlyos;
- Kiota RedirectHandler header-leak issue (CVE-2026-44503)/közepes;
- Race condition (CVE-2025-47907)/súlyos;
- Certificate validation issue (CVE-2025-58188)/súlyos;
- Resource exhaustion (CVE-2025-61729)/súlyos;
- CPU exhaustion (CVE-2026-42504)/súlyos;
- Double-free (CVE-2026-33811)/súlyos;
- Unbounded resource consumption (CVE-2026-32280)/súlyos;
- Unbounded memory consumption (CVE-2025-61726)/súlyos;
- Non-linear processing time in Go PEM parsing of invalid inputs (CVE-2025-61723)/súlyos;
- CPU and memory exhaustion (CVE-2026-39820)/súlyos;
- TLS 1.3 connection deadlock (CVE-2026-32283)/súlyos;
- Infinite loop (CVE-2026-33814)/súlyos;
- Symlink escape (CVE-2026-39822)/súlyos;
- Heap buffer overflow (CVE-2026-58471)/súlyos;
- Integer overflow (CVE-2026-58472)/súlyos;
- Heap buffer underread (CVE-2026-58469)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-088/

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Adathordozók biztonsági kockázatainak csökkentése ICS/OT környezetekben

A különböző (USB-s, CD/DVD, floppy-lemezek - nem röhög, nem forgatja a szemeit, mint már említettük, OT környezetekben a Windows XP-t, Windows 2000-et vagy akár NT-t futtató számítógépek, ha nem is gyakoriak, de korántsem olyan ritkák, mint sokan gondolnák) adathordozók használata a folyamatirányító rendszerek esetén annál gyakoribbak, minél inkább megvalósították az ilyen rendszerek tervezői és üzemeltetői az alapvető biztonsági ajánlásokban szereplő hálózatszegmentálást. Emiatt viszont az ICS/OT környezetekben az adathordozókkal kapcsolatos biztonsági kontrollok talán még az IT rendszerek esetében használtaknál is fontosabbak. Ezt felismerve adta ki nemrég a NIST az egyik legújabb ajánlását, amiben az adathordozók jelentette biztonsági kockázatok csökkentésének ICS/OT-specifikus kontroll-lehetőségeit ismertetik.

A NIST SP (Special Publication) 1334 egy kifejezetten rövid dokumentum, mindössze két oldal. A benne felsorolt kontrollokat összesen 4 csoportba sorolták:

- Eljárásrendi kontrollok (szabályok az adathordozók beszerzésére, engedélyezésére és kezelésére vonatkozóan illetve a nem engedélyezett eszközök megbízhatatlanként történő kezelését illetően);
- Physical Controls (az adathordozókat fizikailag biztonságos helyen kell tárolni, szigorúan leltározva és felcimkézve);
- Technical Controls (a nem használt portok letiltása, minden adathordozó használat előtti malware-ellenőrzése, az autorun funkció letiltása, az adathordozókon a titkosítás engedélyezése és - amennyiben lehetséges - az adathordozó írható módjának letiltása);
- Transport and Sanitization.

ICS sérülékenységek DXXIII

Sérülékenységek AVEVA, Haiwell, Johnson Controls, Hitachi Energy, ANDRITZ, Siemens és Phoenix Contact rendszerekben

Bejelentés dátuma: 2026.08.13.
Gyártó: AVEVA
Érintett rendszer(ek):
- AVEVA Enterprise SCADA 2024–2024_SP1_P01 közötti verziói;
- AVEVA Enterprise SCADA 2023–2023_SP1 közötti verziói;
- AVEVA Enterprise SCADA 2022–2022_SP2_P2 közötti verziói;
- AVEVA Enterprise SCADA 2021_SP2_P5-ig terjedő verziói;
- AVEVA Enterprise SCADA 2025 verziója;
- AVEVA Enterprise SCADA HMI 2024 és 2024 R2 verziói;
- AVEVA Enterprise SCADA HMI 2023_P1-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Deserialization of Untrusted Data (CVE-2025-7639)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-01

Bejelentés dátuma: 2026.08.13.
Gyártó: Haiwell
Érintett rendszer(ek):
- Haiwell IoT Cloud HMI Gateway 3.40.1.12-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-19188)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-02

Bejelentés dátuma: 2026.08.13.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. Airwall 4.0.4-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-64887)/közepes;
- External Control of File Name or Path (CVE-2026-34492)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-03

Bejelentés dátuma: 2026.07.28.
Gyártó: Hitachi Energy
Érintett rendszer(ek):
- Hitachi Energy APM Edge vers:APM_Edge 6.10-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-43284 (CVE-2026-43284)/súlyos;
- CVE-2026-43500 (CVE-2026-43500)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedés alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-04

Bejelentés dátuma: 2026.08.13.
Gyártó: ANDRITZ
Érintett rendszer(ek):
- ANDRITZ HIPASE-250 7.20-ig terjedő verziói;
- ANDRITZ 250 SCALA 7.20-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Storing Passwords in a Recoverable Format (CVE-2026-65309)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-65310)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-65311)/közepes;
- Use of Hard-coded Credentials (CVE-2026-65313)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-05

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens RUGGEDCOM APE1808 minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-23573 (CVE-2026-23573)/közepes;
- CVE-2026-59839 (CVE-2026-59839)/közepes;
Javítás: Részletesebb információkat a Siemens ügyféltámogatási központtól lehet kérni.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens License Server (SLS) 5.1-nél korábbi verziói;
- Siemens License Server (SLS) 5.3-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-69108 (CVE-2026-69108)/közepes;
- CVE-2026-69109 (CVE-2026-69109)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Desigo DXR2 01.21.233.16-7862-nél korábbi verziói;
- Siemens Desigo PXC3 01.21.233.16-7862-nél korábbi verziói;
- Siemens Desigo PXC4 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC5.E003 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC5.E24 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC7 02.21.194.36-2715-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59693 (CVE-2026-59693)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Siveillance Video V2023 R3 23.3.27-nél korábbi verziói;
- Siemens Siveillance Video V2024 R1 24.1.16-nál korábbi verziói;
- Siemens Siveillance Video V2025 25.1.15-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-3014 (CVE-2026-3014)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Parasolid V38.0 38.0.235-nél korábbi verziói;
- Siemens Parasolid V38.1 38.1.230-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-64629 (CVE-2026-64629)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Simcenter Femap 2606.0001-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59700 (CVE-2026-59700)/súlyos;
- CVE-2026-59701 (CVE-2026-59701)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Solid Edge SE2025 225.0.15-nél korábbi verziói;
- Siemens Solid Edge SE2026 226.0.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-50058 (CVE-2026-50058)/súlyos;
- CVE-2026-50059 (CVE-2026-50059)/súlyos;
- CVE-2026-50060 (CVE-2026-50060)/súlyos;
- CVE-2026-50061 (CVE-2026-50061)/súlyos;
- CVE-2026-50062 (CVE-2026-50062)/súlyos;
- CVE-2026-50063 (CVE-2026-50063)/súlyos;
- CVE-2026-50064 (CVE-2026-50064)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens LOGO! Soft Comfort 9-esnél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-57262 (CVE-2026-57262)/közepes;
- CVE-2026-57263 (CVE-2026-57263)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.13.
Gyártó: Johnson Controls Inc
Érintett rendszer(ek):
- Johnson Controls Inc Metasys 12 minden verziója;
- Johnson Controls Inc Metasys 13 minden verziója;
- Johnson Controls Inc Metasys 14 v14.1.5-nél korábbi verziói;
- Johnson Controls Inc Metasys 15 v15.0.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-34491)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-14

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) minden, V4.3.4.1-nél korábbi verziója, amik Node-RED-del telepített Industrial OS-t futtatnak;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-58115)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Simcenter Femap minden, V2606-nál korábbi verziója;
- Simcenter Nastranminden, V2606-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-59086)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.08.12.
Gyártó: Phoenix Contact
Érintett rendszer(ek):
- Phoenix Contact AXC F 1152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 1252 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 2152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 3152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact BPC 9102S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact BPC 9202S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact RFC 4072R (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact RFC 4072S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VL3 UPC 2440 EDGE (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 1000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 2000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 3000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 500 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact EPC 1502 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact EPC 1522 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 2000 EA (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact Catan C1 (Firmware 2026.0.3-nél korábbi verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unauthenticated Buffer Overflow in PROFINET Service (CVE-2025-41769)/kritikus;
- Unauthenticated Denial of Service (CVE-2025-41770)/súlyos;
- SQL injection (CVE-2025-41771)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2025-056/

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

CI Fortify

Izolált működési mód a kibertámadások ellen?

Az USA Belbiztonsági Minisztériumán belül működő CISA nemrég egy olyan kezdeményezést jelentett be, amivel a kritikus infrastruktúrák OT rendszereinek izolált működési lehetőségeit mérnék fel a kijelölt szervezetek esetén.

Maga a kezdményezés az elmúlt években az USA kritikus infrastruktúráit ért kibertámadások (iráni és más, palesztin-párti csoportok támadásai amerikai viziközmű cégek ellen, kínainak gondolt APT-csoportok támadásai amerikai távközlési szolgáltatók rendszerei ellen, hogy csak néhányat említsünk) tükrében érthető, de a megvalósíthatósága már egészen más kérdés - érdekes lesz látni (ha lehet majd egyáltalán látni publikusan a megvalósíthatósági tanulmány eredményeit), hogy milyen eredményekre jutnak.

Olvasva erről a tervről, az jutott eszembe, hogy mennyire különbözőek az amerikai és az európai (legalább is a legtöbb európai országban) kritikus infrastruktúrák a működésük terén, mert nem egy olyan iparágat ismerünk Európában, ahol az IT háttérszolgáltatások nélkül az ipari folyamatirányítás is súlyos működőképességi problémákkal szembesülhet - bár erre láttunk már példát az USA-ban is (pl. Colonial Pipeline incidens).

A CI Fortify névre keresztelt kezdeményezésről itt lehet olvasni: https://www.cisa.gov/topics/industrial-control-systems/ci-fortify

ICS sérülékenységek DXXII

Sérülékenységek Siemens, Schneider Electric, MikroTik, Johnson Controls, Toptech Systems, Rockwell Automation, NASA, Mitsubishi Electric, o6 Automation, Watchfire, MZ Automation, Acrisure és ABB rendszerekben

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP (6ES7518-4AX00-1AB0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP (6ES7518-4AX00-1AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP (6ES7518-4FX00-1AB0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP (6ES7518-4FX00-1AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIPLUS S7-1500 CPU 1518-4 PN/DP MFP (6AG1518-4AX00-4AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2021-41617 (CVE-2021-41617)/súlyos;
- CVE-2023-28531 (CVE-2023-28531)/kritikus;
- CVE-2023-51384 (CVE-2023-51384)/közepes;
- CVE-2023-52927 (CVE-2023-52927)/közepes;
- CVE-2024-26783 (CVE-2024-26783)/közepes;
- CVE-2024-27056 (CVE-2024-27056)/közepes;
- CVE-2024-28956 (CVE-2024-28956)/közepes;
- CVE-2024-36903 (CVE-2024-36903)/közepes;
- CVE-2024-36927 (CVE-2024-36927)/közepes;
- CVE-2024-42079 (CVE-2024-42079)/közepes;
- CVE-2024-46786 (CVE-2024-46786)/súlyos;
- CVE-2024-47736 (CVE-2024-47736)/közepes;
- CVE-2024-47809 (CVE-2024-47809)/közepes;
- CVE-2024-49968 (CVE-2024-49968)/közepes;
- CVE-2024-49994 (CVE-2024-49994)/közepes;
- CVE-2024-49998 (CVE-2024-49998)/közepes;
- CVE-2024-50014 (CVE-2024-50014)/közepes;
- CVE-2024-50063 (CVE-2024-50063)/közepes;
- CVE-2024-50164 (CVE-2024-50164)/közepes;
- CVE-2024-50298 (CVE-2024-50298)/közepes;
- CVE-2024-53124 (CVE-2024-53124)/közepes;
- CVE-2024-53170 (CVE-2024-53170)/súlyos;
- CVE-2024-54458 (CVE-2024-54458)/súlyos;
- CVE-2024-56631 (CVE-2024-56631)/súlyos;
- CVE-2024-56703 (CVE-2024-56703)/közepes;
- CVE-2024-56719 (CVE-2024-56719)/közepes;
- CVE-2024-57917 (CVE-2024-57917)/közepes;
- CVE-2024-57924 (CVE-2024-57924)/közepes;
- CVE-2024-57973 (CVE-2024-57973)/közepes;
- CVE-2024-57977 (CVE-2024-57977)/közepes;
- CVE-2024-57979 (CVE-2024-57979)/súlyos;
- CVE-2024-58011 (CVE-2024-58011)/közepes;
- CVE-2024-58016 (CVE-2024-58016)/közepes;
- CVE-2024-58020 (CVE-2024-58020)/közepes;
- CVE-2024-58056 (CVE-2024-58056)/közepes;
- CVE-2024-58058 (CVE-2024-58058)/közepes;
- CVE-2024-58061 (CVE-2024-58061)/közepes;
- CVE-2024-58086 (CVE-2024-58086)/közepes;
- CVE-2025-21645 (CVE-2025-21645)/közepes;
- CVE-2025-21648 (CVE-2025-21648)/közepes;
- CVE-2025-21655 (CVE-2025-21655)/közepes;
- CVE-2025-21676 (CVE-2025-21676)/közepes;
- CVE-2025-21682 (CVE-2025-21682)/közepes;
- CVE-2025-21702 (CVE-2025-21702)/súlyos;
- CVE-2025-21705 (CVE-2025-21705)/közepes;
- CVE-2025-21706 (CVE-2025-21706)/közepes;
- CVE-2025-21707 (CVE-2025-21707)/közepes;
- CVE-2025-21718 (CVE-2025-21718)/súlyos;
- CVE-2025-21731 (CVE-2025-21731)/súlyos;
- CVE-2025-21745 (CVE-2025-21745)/közepes;
- CVE-2025-21758 (CVE-2025-21758)/közepes;
- CVE-2025-21760 (CVE-2025-21760)/súlyos;
- CVE-2025-21764 (CVE-2025-21764)/súlyos;
- CVE-2025-21765 (CVE-2025-21765)/közepes;
- CVE-2025-21780 (CVE-2025-21780)/súlyos;
- CVE-2025-21795 (CVE-2025-21795)/közepes;
- CVE-2025-21796 (CVE-2025-21796)/súlyos;
- CVE-2025-21802 (CVE-2025-21802)/közepes;
- CVE-2025-21814 (CVE-2025-21814)/közepes;
- CVE-2025-21846 (CVE-2025-21846)/közepes;
- CVE-2025-21853 (CVE-2025-21853)/közepes;
- CVE-2025-21861 (CVE-2025-21861)/közepes;
- CVE-2025-21864 (CVE-2025-21864)/közepes;
- CVE-2025-21867 (CVE-2025-21867)/súlyos;
- CVE-2025-21875 (CVE-2025-21875)/közepes;
- CVE-2025-21887 (CVE-2025-21887)/súlyos;
- CVE-2025-21913 (CVE-2025-21913)/közepes;
- CVE-2025-21919 (CVE-2025-21919)/súlyos;
- CVE-2025-21925 (CVE-2025-21925)/közepes;
- CVE-2025-21926 (CVE-2025-21926)/közepes;
- CVE-2025-21938 (CVE-2025-21938)/közepes;
- CVE-2025-21959 (CVE-2025-21959)/közepes;
- CVE-2025-21999 (CVE-2025-21999)/súlyos;
- CVE-2025-22005 (CVE-2025-22005)/közepes;
- CVE-2025-22015 (CVE-2025-22015)/közepes;
- CVE-2025-22055 (CVE-2025-22055)/súlyos;
- CVE-2025-22056 (CVE-2025-22056)/súlyos;
- CVE-2025-22060 (CVE-2025-22060)/közepes;
- CVE-2025-22083 (CVE-2025-22083)/súlyos;
- CVE-2025-22090 (CVE-2025-22090)/közepes;
- CVE-2025-22095 (CVE-2025-22095)/közepes;
- CVE-2025-22107 (CVE-2025-22107)/közepes;
- CVE-2025-22111 (CVE-2025-22111)/közepes;
- CVE-2025-22121 (CVE-2025-22121)/közepes;
- CVE-2025-23136 (CVE-2025-23136)/közepes;
- CVE-2025-23143 (CVE-2025-23143)/közepes;
- CVE-2025-37785 (CVE-2025-37785)/közepes;
- CVE-2025-37909 (CVE-2025-37909)/súlyos;
- CVE-2025-37917 (CVE-2025-37917)/súlyos;
- CVE-2025-37945 (CVE-2025-37945)/közepes;
- CVE-2025-37959 (CVE-2025-37959)/súlyos;
- CVE-2025-37964 (CVE-2025-37964)/súlyos;
- CVE-2025-37972 (CVE-2025-37972)/közepes;
- CVE-2025-37980 (CVE-2025-37980)/közepes;
- CVE-2025-38125 (CVE-2025-38125)/közepes;
- CVE-2025-38162 (CVE-2025-38162)/súlyos;
- CVE-2025-38192 (CVE-2025-38192)/közepes;
- CVE-2025-38201 (CVE-2025-38201)/közepes;
- CVE-2025-38232 (CVE-2025-38232)/közepes;
- CVE-2025-38322 (CVE-2025-38322)/közepes;
- CVE-2025-38591 (CVE-2025-38591)/közepes;
- CVE-2025-38614 (CVE-2025-38614)/közepes;
- CVE-2025-38681 (CVE-2025-38681)/közepes;
- CVE-2025-38704 (CVE-2025-38704)/közepes;
- CVE-2025-38721 (CVE-2025-38721)/közepes;
- CVE-2025-38725 (CVE-2025-38725)/súlyos;
- CVE-2025-38727 (CVE-2025-38727)/közepes;
- CVE-2025-38732 (CVE-2025-38732)/közepes;
- CVE-2025-38736 (CVE-2025-38736)/közepes;
- CVE-2025-39681 (CVE-2025-39681)/közepes;
- CVE-2025-39691 (CVE-2025-39691)/közepes;
- CVE-2025-39721 (CVE-2025-39721)/közepes;
- CVE-2025-39748 (CVE-2025-39748)/közepes;
- CVE-2025-39756 (CVE-2025-39756)/közepes;
- CVE-2025-39764 (CVE-2025-39764)/közepes;
- CVE-2025-39770 (CVE-2025-39770)/közepes;
- CVE-2025-39773 (CVE-2025-39773)/közepes;
- CVE-2025-39782 (CVE-2025-39782)/közepes;
- CVE-2025-39795 (CVE-2025-39795)/közepes;
- CVE-2025-39826 (CVE-2025-39826)/közepes;
- CVE-2025-39827 (CVE-2025-39827)/közepes;
- CVE-2025-39845 (CVE-2025-39845)/közepes;
- CVE-2025-39866 (CVE-2025-39866)/súlyos;
- CVE-2025-39871 (CVE-2025-39871)/közepes;
- CVE-2025-39931 (CVE-2025-39931)/közepes;
- CVE-2025-39953 (CVE-2025-39953)/közepes;
- CVE-2025-39955 (CVE-2025-39955)/súlyos;
- CVE-2025-39964 (CVE-2025-39964)/közepes;
- CVE-2025-39977 (CVE-2025-39977)/súlyos;
- CVE-2025-39978 (CVE-2025-39978)/közepes;
- CVE-2025-39980 (CVE-2025-39980)/súlyos;
- CVE-2025-40022 (CVE-2025-40022)/közepes;
- CVE-2025-40070 (CVE-2025-40070)/közepes;
- CVE-2025-40078 (CVE-2025-40078)/közepes;
- CVE-2025-40080 (CVE-2025-40080)/közepes;
- CVE-2025-40105 (CVE-2025-40105)/közepes;
- CVE-2025-40135 (CVE-2025-40135)/súlyos;
- CVE-2025-40149 (CVE-2025-40149)/közepes;
- CVE-2025-40219 (CVE-2025-40219)/közepes;
- CVE-2025-40261 (CVE-2025-40261)/közepes;
- CVE-2025-40300 (CVE-2025-40300)/közepes;
- CVE-2025-61984 (CVE-2025-61984)/alacsony;
- CVE-2025-61985 (CVE-2025-61985)/alacsony;
- CVE-2025-68206 (CVE-2025-68206)/közepes;
- CVE-2025-68261 (CVE-2025-68261)/közepes;
- CVE-2025-68264 (CVE-2025-68264)/közepes;
- CVE-2025-68265 (CVE-2025-68265)/közepes;
- CVE-2025-68266 (CVE-2025-68266)/közepes;
- CVE-2025-68291 (CVE-2025-68291)/közepes;
- CVE-2025-68337 (CVE-2025-68337)/közepes;
- CVE-2025-68349 (CVE-2025-68349)/súlyos;
- CVE-2025-68363 (CVE-2025-68363)/közepes;
- CVE-2025-68371 (CVE-2025-68371)/közepes;
- CVE-2025-68724 (CVE-2025-68724)/közepes;
- CVE-2025-68725 (CVE-2025-68725)/közepes;
- CVE-2025-68742 (CVE-2025-68742)/közepes;
- CVE-2025-68764 (CVE-2025-68764)/közepes;
- CVE-2025-68773 (CVE-2025-68773)/közepes;
- CVE-2025-68776 (CVE-2025-68776)/közepes;
- CVE-2025-68782 (CVE-2025-68782)/közepes;
- CVE-2025-68787 (CVE-2025-68787)/közepes;
- CVE-2025-68788 (CVE-2025-68788)/közepes;
- CVE-2025-68798 (CVE-2025-68798)/közepes;
- CVE-2025-68803 (CVE-2025-68803)/súlyos;
- CVE-2025-68814 (CVE-2025-68814)/közepes;
- CVE-2025-68816 (CVE-2025-68816)/közepes;
- CVE-2025-68818 (CVE-2025-68818)/közepes;
- CVE-2025-68820 (CVE-2025-68820)/közepes;
- CVE-2025-71064 (CVE-2025-71064)/súlyos;
- CVE-2025-71075 (CVE-2025-71075)/közepes;
- CVE-2025-71079 (CVE-2025-71079)/közepes;
- CVE-2025-71085 (CVE-2025-71085)/súlyos;
- CVE-2025-71086 (CVE-2025-71086)/közepes;
- CVE-2025-71088 (CVE-2025-71088)/súlyos;
- CVE-2025-71095 (CVE-2025-71095)/közepes;
- CVE-2025-71097 (CVE-2025-71097)/súlyos;
- CVE-2025-71098 (CVE-2025-71098)/közepes;
- CVE-2025-71104 (CVE-2025-71104)/közepes;
- CVE-2025-71112 (CVE-2025-71112)/súlyos;
- CVE-2025-71113 (CVE-2025-71113)/közepes;
- CVE-2025-71114 (CVE-2025-71114)/közepes;
- CVE-2025-71120 (CVE-2025-71120)/súlyos;
- CVE-2025-71123 (CVE-2025-71123)/közepes;
- CVE-2025-71131 (CVE-2025-71131)/közepes;
- CVE-2025-71161 (CVE-2025-71161)/közepes;
- CVE-2025-71162 (CVE-2025-71162)/súlyos;
- CVE-2025-71163 (CVE-2025-71163)/közepes;
- CVE-2025-71185 (CVE-2025-71185)/közepes;
- CVE-2025-71186 (CVE-2025-71186)/közepes;
- CVE-2025-71189 (CVE-2025-71189)/közepes;
- CVE-2025-71190 (CVE-2025-71190)/közepes;
- CVE-2025-71191 (CVE-2025-71191)/közepes;
- CVE-2025-71197 (CVE-2025-71197)/közepes;
- CVE-2025-71221 (CVE-2025-71221)/közepes;
- CVE-2025-71265 (CVE-2025-71265)/közepes;
- CVE-2025-71266 (CVE-2025-71266)/közepes;
- CVE-2025-71267 (CVE-2025-71267)/közepes;
- CVE-2026-3497 (CVE-2026-3497)/súlyos;
- CVE-2026-22977 (CVE-2026-22977)/közepes;
- CVE-2026-22979 (CVE-2026-22979)/közepes;
- CVE-2026-22980 (CVE-2026-22980)/súlyos;
- CVE-2026-22982 (CVE-2026-22982)/közepes;
- CVE-2026-22992 (CVE-2026-22992)/súlyos;
- CVE-2026-22994 (CVE-2026-22994)/közepes;
- CVE-2026-23003 (CVE-2026-23003)/súlyos;
- CVE-2026-23005 (CVE-2026-23005)/közepes;
- CVE-2026-23010 (CVE-2026-23010)/súlyos;
- CVE-2026-23011 (CVE-2026-23011)/közepes;
- CVE-2026-23019 (CVE-2026-23019)/közepes;
- CVE-2026-23026 (CVE-2026-23026)/közepes;
- CVE-2026-23038 (CVE-2026-23038)/közepes;
- CVE-2026-23054 (CVE-2026-23054)/súlyos;
- CVE-2026-23060 (CVE-2026-23060)/súlyos;
- CVE-2026-23083 (CVE-2026-23083)/alacsony;
- CVE-2026-23084 (CVE-2026-23084)/közepes;
- CVE-2026-23086 (CVE-2026-23086)/közepes;
- CVE-2026-23087 (CVE-2026-23087)/közepes;
- CVE-2026-23095 (CVE-2026-23095)/súlyos;
- CVE-2026-23100 (CVE-2026-23100)/közepes;
- CVE-2026-23103 (CVE-2026-23103)/súlyos;
- CVE-2026-23110 (CVE-2026-23110)/közepes;
- CVE-2026-23111 (CVE-2026-23111)/súlyos;
- CVE-2026-23113 (CVE-2026-23113)/közepes;
- CVE-2026-23154 (CVE-2026-23154)/alacsony;
- CVE-2026-23204 (CVE-2026-23204)/súlyos;
- CVE-2026-23231 (CVE-2026-23231)/súlyos;
- CVE-2026-23242 (CVE-2026-23242)/súlyos;
- CVE-2026-23243 (CVE-2026-23243)/súlyos;
- CVE-2026-23245 (CVE-2026-23245)/súlyos;
- CVE-2026-23270 (CVE-2026-23270)/súlyos;
- CVE-2026-23271 (CVE-2026-23271)/súlyos;
- CVE-2026-23273 (CVE-2026-23273)/súlyos;
- CVE-2026-23274 (CVE-2026-23274)/súlyos;
- CVE-2026-23277 (CVE-2026-23277)/közepes;
- CVE-2026-23284 (CVE-2026-23284)/közepes;
- CVE-2026-23287 (CVE-2026-23287)/közepes;
- CVE-2026-23290 (CVE-2026-23290)/közepes;
- CVE-2026-23293 (CVE-2026-23293)/közepes;
- CVE-2026-23300 (CVE-2026-23300)/súlyos;
- CVE-2026-23304 (CVE-2026-23304)/közepes;
- CVE-2026-23319 (CVE-2026-23319)/közepes;
- CVE-2026-23321 (CVE-2026-23321)/alacsony;
- CVE-2026-23335 (CVE-2026-23335)/alacsony;
- CVE-2026-23340 (CVE-2026-23340)/súlyos;
- CVE-2026-23343 (CVE-2026-23343)/közepes;
- CVE-2026-23351 (CVE-2026-23351)/súlyos;
- CVE-2026-23359 (CVE-2026-23359)/közepes;
- CVE-2026-23365 (CVE-2026-23365)/közepes;
- CVE-2026-23368 (CVE-2026-23368)/közepes;
- CVE-2026-23370 (CVE-2026-23370)/súlyos;
- CVE-2026-23378 (CVE-2026-23378)/súlyos;
- CVE-2026-23379 (CVE-2026-23379)/közepes;
- CVE-2026-23381 (CVE-2026-23381)/közepes;
- CVE-2026-23391 (CVE-2026-23391)/súlyos;
- CVE-2026-23392 (CVE-2026-23392)/súlyos;
- CVE-2026-23397 (CVE-2026-23397)/közepes;
- CVE-2026-23398 (CVE-2026-23398)/közepes;
- CVE-2026-23414 (CVE-2026-23414)/súlyos;
- CVE-2026-23422 (CVE-2026-23422)/közepes;
- CVE-2026-23434 (CVE-2026-23434)/súlyos;
- CVE-2026-23438 (CVE-2026-23438)/közepes;
- CVE-2026-23439 (CVE-2026-23439)/közepes;
- CVE-2026-23446 (CVE-2026-23446)/közepes;
- CVE-2026-23449 (CVE-2026-23449)/súlyos;
- CVE-2026-23450 (CVE-2026-23450)/kritikus;
- CVE-2026-23452 (CVE-2026-23452)/közepes;
- CVE-2026-23454 (CVE-2026-23454)/közepes;
- CVE-2026-23455 (CVE-2026-23455)/kritikus;
- CVE-2026-23456 (CVE-2026-23456)/súlyos;
- CVE-2026-23457 (CVE-2026-23457)/súlyos;
- CVE-2026-23458 (CVE-2026-23458)/súlyos;
- CVE-2026-23463 (CVE-2026-23463)/közepes;
- CVE-2026-23474 (CVE-2026-23474)/közepes;
- CVE-2026-23475 (CVE-2026-23475)/közepes;
- CVE-2026-27135 (CVE-2026-27135)/súlyos;
- CVE-2026-31389 (CVE-2026-31389)/súlyos;
- CVE-2026-31391 (CVE-2026-31391)/közepes;
- CVE-2026-31396 (CVE-2026-31396)/súlyos;
- CVE-2026-31402 (CVE-2026-31402)/kritikus;
- CVE-2026-31403 (CVE-2026-31403)/súlyos;
- CVE-2026-31411 (CVE-2026-31411)/súlyos;
- CVE-2026-31414 (CVE-2026-31414)/kritikus;
- CVE-2026-31415 (CVE-2026-31415)/közepes;
- CVE-2026-31416 (CVE-2026-31416)/közepes;
- CVE-2026-31417 (CVE-2026-31417)/súlyos;
- CVE-2026-31418 (CVE-2026-31418)/közepes;
- CVE-2026-31421 (CVE-2026-31421)/közepes;
- CVE-2026-31422 (CVE-2026-31422)/közepes;
- CVE-2026-31423 (CVE-2026-31423)/közepes;
- CVE-2026-31424 (CVE-2026-31424)/közepes;
- CVE-2026-31427 (CVE-2026-31427)/közepes;
- CVE-2026-31428 (CVE-2026-31428)/közepes;
- CVE-2026-31431 (CVE-2026-31431)/súlyos;
- CVE-2026-31441 (CVE-2026-31441)/közepes;
- CVE-2026-31446 (CVE-2026-31446)/súlyos;
- CVE-2026-31447 (CVE-2026-31447)/súlyos;
- CVE-2026-31448 (CVE-2026-31448)/kritikus;
- CVE-2026-31450 (CVE-2026-31450)/súlyos;
- CVE-2026-31452 (CVE-2026-31452)/súlyos;
- CVE-2026-31466 (CVE-2026-31466)/közepes;
- CVE-2026-31469 (CVE-2026-31469)/súlyos;
- CVE-2026-31485 (CVE-2026-31485)/súlyos;
- CVE-2026-31494 (CVE-2026-31494)/súlyos;
- CVE-2026-31495 (CVE-2026-31495)/közepes;
- CVE-2026-31496 (CVE-2026-31496)/közepes;
- CVE-2026-31503 (CVE-2026-31503)/közepes;
- CVE-2026-31504 (CVE-2026-31504)/súlyos;
- CVE-2026-31507 (CVE-2026-31507)/súlyos;
- CVE-2026-31508 (CVE-2026-31508)/súlyos;
- CVE-2026-31515 (CVE-2026-31515)/súlyos;
- CVE-2026-31518 (CVE-2026-31518)/közepes;
- CVE-2026-31521 (CVE-2026-31521)/súlyos;
- CVE-2026-31533 (CVE-2026-31533)/kritikus;
- CVE-2026-31546 (CVE-2026-31546)/közepes;
- CVE-2026-31555 (CVE-2026-31555)/közepes;
- CVE-2026-31563 (CVE-2026-31563)/súlyos;
- CVE-2026-31565 (CVE-2026-31565)/közepes;
- CVE-2026-31628 (CVE-2026-31628)/közepes;
- CVE-2026-31634 (CVE-2026-31634)/közepes;
- CVE-2026-31649 (CVE-2026-31649)/kritikus;
- CVE-2026-31651 (CVE-2026-31651)/közepes;
- CVE-2026-31658 (CVE-2026-31658)/közepes;
- CVE-2026-31664 (CVE-2026-31664)/közepes;
- CVE-2026-31665 (CVE-2026-31665)/súlyos;
- CVE-2026-31669 (CVE-2026-31669)/kritikus;
- CVE-2026-31670 (CVE-2026-31670)/közepes;
- CVE-2026-31671 (CVE-2026-31671)/közepes;
- CVE-2026-31674 (CVE-2026-31674)/súlyos;
- CVE-2026-31680 (CVE-2026-31680)/súlyos;
- CVE-2026-31682 (CVE-2026-31682)/kritikus;
- CVE-2026-31737 (CVE-2026-31737)/közepes;
- CVE-2026-31752 (CVE-2026-31752)/súlyos;
- CVE-2026-31761 (CVE-2026-31761)/súlyos;
- CVE-2026-31768 (CVE-2026-31768)/súlyos;
- CVE-2026-40355 (CVE-2026-40355)/közepes;
- CVE-2026-41989 (CVE-2026-41989)/közepes;
- CVE-2026-43011 (CVE-2026-43011)/kritikus;
- CVE-2026-43024 (CVE-2026-43024)/közepes;
- CVE-2026-43025 (CVE-2026-43025)/súlyos;
- CVE-2026-43026 (CVE-2026-43026)/közepes;
- CVE-2026-43027 (CVE-2026-43027)/súlyos;
- CVE-2026-43028 (CVE-2026-43028)/súlyos;
- CVE-2026-43030 (CVE-2026-43030)/súlyos;
- CVE-2026-43033 (CVE-2026-43033)/súlyos;
- CVE-2026-43035 (CVE-2026-43035)/közepes;
- CVE-2026-43038 (CVE-2026-43038)/kritikus;
- CVE-2026-43040 (CVE-2026-43040)/súlyos;
- CVE-2026-43057 (CVE-2026-43057)/súlyos;
- CVE-2026-43284 (CVE-2026-43284)/súlyos;
- CVE-2026-46174 (CVE-2026-46174)/súlyos;
- CVE-2026-46300 (CVE-2026-46300)/súlyos;
- CVE-2026-46333 (CVE-2026-46333)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- Schneider Electric IGSS Definition (Def.exe) modul18.0.0.26124-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-12927 (CVE-2026-12927)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-04

Bejelentés dátuma: 2026.07.30.
Gyártó: MikroTik
Érintett rendszer(ek):
- MikroTik RouterOS minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficient Session Expiration (CVE-2026-14227)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-01

Bejelentés dátuma: 2026.07.30.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- OpenBlue Employee (FMS Employee) V2025.3.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unrestricted Upload of File with Dangerous Type (CVE-2026-21662)/alacsony;
- Cross-site Scripting (CVE-2026-34495)/alacsony;
- Basic XSS (CVE-2026-34497)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-02

Bejelentés dátuma: 2026.07.30.
Gyártó: Toptech Systems
Érintett rendszer(ek):
- Toptech Systems RCU II+ 2025-11-24-nél korábbi verziói;
- Toptech Systems Multiload II+ 2025-11-24-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12562)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-03

Bejelentés dátuma: 2026.07.30.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 V36–V37 közötti verziói;
- Rockwell Automation CompactLogix 5380 V36–V37 közötti verziói;
- Rockwell Automation GuardLogix 5580 V36–V37 közötti verziói;
- Rockwell Automation Compact GuardLogix 5380 V36–V37 közötti verziói;
- Rockwell Automation 1756-EN4TR V6.001, V7.001 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Check for Certificate Revocation (CVE-2026-9636)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-05

Bejelentés dátuma: 2026.07.30.
Gyártó: NASA
Érintett rendszer(ek):
- NASA Core Flight System (cFS) Health & Safety (HS) Application v7.0.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- NULL Pointer Dereference (CVE-2026-18064)/súlyos;
Javítás: A gyártó jelenleg is dolgozik a hiba javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-06

Bejelentés dátuma: 2026.07.30.
Gyártó: Mitsubishi Electric
Érintett rendszer(ek):
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-16 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-64 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR500-128 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR500-256 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-8-N32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-8-P32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-16-N32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-16-P32 minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-T2 minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-SX minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-EIP minden verziója;
- Mitsubishi Electric Master/local modul FX5-CCLGN-MS minden verziója;
- Mitsubishi Electric CC-Link IE TSN interface board NZ81GN11-SX minden verziója;
- Mitsubishi Electric CC-Link IE TSN interface board NZ81GN11-T2 minden verziója;
- Mitsubishi Electric Motion module RD78G4 minden verziója;
- Mitsubishi Electric Motion module RD78G8 minden verziója;
- Mitsubishi Electric Motion module RD78G16 minden verziója;
- Mitsubishi Electric Motion module RD78G64 minden verziója;
- Mitsubishi Electric Motion module RD78GHV minden verziója;
- Mitsubishi Electric Motion module RD78GHW minden verziója;
- Mitsubishi Electric Motion module FX5-40SSC-G minden verziója;
- Mitsubishi Electric Motion module FX5-80SSC-G minden verziója;
- Mitsubishi Electric Motion Control Board MR-EM441G minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCF1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCF1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCE3-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCE3-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A4-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A4-16DE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A2-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A2-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A42-16DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A42-16DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8D minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8D-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8TE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8TE-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-16DTE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-16DTE-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNS12A2-14DT minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNS12A2-16DTE minden verziója;
- Mitsubishi Electric Analog-Digital converter modul NZ2GN2S-60AD4 minden verziója;
- Mitsubishi Electric Analog-Digital converter modul NZ2GN2B-60AD4 minden verziója;
- Mitsubishi Electric Digital-Analog converter modul NZ2GN2S-60DA4 minden verziója;
- Mitsubishi Electric Digital-Analog converter modul NZ2GN2B-60DA4 minden verziója;
- Mitsubishi Electric CC-Link IE TSN compatible coupler NZ2FT-GN minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41P01 minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41D01 minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41PD02 minden verziója;
- Mitsubishi Electric Tension mérő LM7-1LG minden verziója;
- Mitsubishi Electric Tension mérő LM7-2LG minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5W-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-HS minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-RJ minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-LL minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5D-G4 minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-MD333G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-JET MR-JET-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-JET MR-JET-G4-HS minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A8NCG minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A8NCG-S minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A800-GN minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-E800-E minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-E800-SCE minden verziója;
- Mitsubishi Electric Industrial Robot CR800-D series controller Network Base Card 2F-DQ535-TSN minden verziója;
- Mitsubishi Electric CC-Link IE TSN expansion unit FCU8-EX569 minden verziója;
- Mitsubishi Electric CC-Link IE TSN-CC-Link IE Field Network bridge module NZ2GN-GFB minden verziója;
- Mitsubishi Electric CC-Link IE TSN-AnyWireASLINK bridge module NZ2AW1GNAL minden verziója;
- Mitsubishi Electric Energy Measuring Unit CC-Link IE TSN Communication Unit EMU4-CM-TSN minden verziója;
- Mitsubishi Electric Industrial Computer MELIPC series MI2532-W minden verziója;
- Mitsubishi Electric Industrial Computer MELIPC series MI2332-W minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-FHCBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-WXCBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3710-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3710-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3708-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3708-XRBD minden verziója;
- Mitsubishi Electric CC-Link IE TSN Communication Unit GT25-J71GN13-T2 minden verziója;
- Mitsubishi Electric Motion Control Software SWM-G minden verziója;
- Mitsubishi Electric Motion Control Software SWM-G-N1 minden verziója;
- Mitsubishi Electric CC-Link IE TSN Communication Software for Windows SW1DND-CCIETCT-M minden verziója;
- Mitsubishi Electric Master/Local modul Designated communication LSI DeviceKit NZ2KT-NPETNG51 minden verziója;
- Mitsubishi Electric Master/Local modul Designated communication LSI NZ2GACP610-60 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP620-60 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP620-300 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP621-90 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP621-720 minden verziója;
- Mitsubishi Electric CC-Link IE TSN Master/Local module Designated communication LSI SDK SW1DNN-GN610SRC-M minden verziója;
- Mitsubishi Electric Remote station software development kit SW1DNC-GNSDK1S-M minden verziója;
- Mitsubishi Electric Remote station software development kit SW1DNC-GNSDK2S-M minden verziója;
- Mitsubishi Electric Liner Track System MTR-S sorozatú Linear track control modul MTR-SCU00-4G minden verziója;
- Mitsubishi Electric Liner Track System MTR-S sorozatú Linear track control modul MTR-SCU00-PG minden verziója;
- Mitsubishi Electric Analysis Support Software MELSOFT VIMA SW1DNN-VIMA-M minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2026-13584)/súlyos;
Javítás: A gyártó nem tervezi javítás kiadását, kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07

Bejelentés dátuma: 2026.07.30.
Gyártó: o6 Automation GmbH
Érintett rendszer(ek):
- o6 Automation GmbH open62541 on Windows and Linux 1.3.0–1.3.17 közötti verziói;
- o6 Automation GmbH open62541 on Windows and Linux 1.4.0–1.4.16 közötti verziói; 1.5.0–1.5.4 közötti verziói;
- o6 Automation GmbH open62541 on Windows and Linux master verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Underflow (Wrap or Wraparound) (CVE-2026-63362)/közepes;
- Integer Overflow or Wraparound (CVE-2026-6n5423)/súlyos;
- Use After Free (CVE-2026-63035)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-63559)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-08

Bejelentés dátuma: 2026.07.30.
Gyártó: Watchfire
Érintett rendszer(ek):
- Watchfire BC550 12.30-as verziói;
- Watchfire BC750 11.33-as és 12.35-ös verziói;
- Watchfire BC760 12.38-as és 13.00 verziói;
- Watchfire BC760DC 12.39-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-5846)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-09

Bejelentés dátuma: 2026.07.30.
Gyártó: MZ Automation GmbH
Érintett rendszer(ek):
- MZ Automation GmbH libiec61850 1.6.2-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-66720)/közepes;
- Out-of-bounds Read (CVE-2026-66369)/közepes;
- Out-of-bounds Read (CVE-2026-63550)/közepes;
- Out-of-bounds Read (CVE-2026-65421)/közepes;
- Out-of-bounds Read (CVE-2026-66364)/közepes;
- Out-of-bounds Read (CVE-2026-66349)/közepes;
- Out-of-bounds Read (CVE-2026-56758)/közepes;
- Out-of-bounds Read (CVE-2026-66360)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-10

Bejelentés dátuma: 2026.07.30.
Gyártó: MZ Automation GmbH
Érintett rendszer(ek):
- MZ Automation GmbH lib60870 2.4.0 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-61893)/közepes;
- Out-of-bounds Read (CVE-2026-63033)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-11

Bejelentés dátuma: 2026.08.04.
Gyártó: Acrisure
Érintett rendszer(ek):
- Acrisure KARR BT July 26, 2026-nél korábbi verziói;
- Acrisure DR-100 July 26, 2026-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-18411)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-216-01

Bejelentés dátuma: 2026.07.30.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Ability Zenon /all (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2025-14847 (CVE-2025-14847)/súlyos;
- CVE-2020-7928 (CVE-2020-7928)/közepes;
- CVE-2020-7921 (CVE-2020-7921)/közepes;
- CVE-2020-7925 (CVE-2020-7925)/súlyos;
- CVE-2020-7929 (CVE-2020-7929)/közepes;
- CVE-2020-7923 (CVE-2020-7923)/közepes;
- CVE-2021-20330 (CVE-2021-20330)/közepes;
- CVE-2021-32036 (CVE-2021-32036)/súlyos;
- CVE-2021-32040 (CVE-2021-32040)/súlyos;
- CVE-2021-20333 (CVE-2021-20333)/közepes;
- CVE-2020-7924 (CVE-2020-7924)/közepes;
- CVE-2021-20328 (CVE-2021-20328)/közepes;
- CVE-2021-20334 (CVE-2021-20334)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-01

Bejelentés dátuma: 2026.08.06.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. TL280 5.63-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-27871)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-02

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Lengyel DER incidens akták V

Új információk egy további lengyel CHP elleni támadásról

A tavaly év végén történt és idén publikussá vált kibertámadás-sorozat a lengyel villamosenergia-szektor megújuló erőművei (és egy kombinált hő- és villamosenergia-termelő erőmű, valamint egy gyártóvállalat) ellen már egészen szép sorozattá vált itt a blogon, ennek most újabb epizódjához értünk, amikor a hétvégén a CERT Polska újabb publikációt adott ki a témában.

Ebben az új publikációban egy második CHP-ról írnak, ami érintett volt a támadásokban, ráadásul ez az eset annyiben hordoz újdonságot, hogy ennél a szervezetnél nem az Internettel kapcsolatot biztosító tűzfalat kompromittálták a támadók, hanem az egyik, korábban már feltört szélerőművi hálózatban talált, Teltonika 4G/5G routeren át elérhető privát APN hálózatba jutottak be (amit az adott szélerőművet szabályozó DSO, elosztói rendszerirányító felügyelt), majd ezen a privát APN-en keresztül találták meg a CHP rendszerében működő WAGO PLC-t.

A WAGO PLC-n ebben az esetben is gyári alapértelmezett jelszó használatával szereztek adminisztrátori szintű hozzáférést, majd ezt a PLC-t kiindulási pontként használva mozogtak tovább a CHP SCADA rendszere és Siemens S7 PLC-i irányába.

Ezek után a támadók kiterjedt felderítési tevékenységbe kezdtek, amiről a CERT Polska jelentése meglepően részletesen beszámol, nekem ez volt a mostani publikáció talán legérdekesebb része. Egy további fejezet szól arról, milyen károkat okoztak a támadók az új CHP rendszereiben (Siemens S7 PLC-ken, 7 különböző Moxa eszközben és egyéb, folyamatirányítási eszközökben, pl. ABB ACS, Schneider Electric ATV6xx) és szóba kerül az is, hogyan próbálták a támadók elfedni a tevékenységük nyomait - ez végül a saját akcióik, részben pedig az érintett rendszerek üzemeltetői által a helyreállítás során (nem szándékosan, de a támadók által megváltoztatott, adminisztratív jogú felhasználók jelszavai és egyes esetekben IP címek megváltoztatása által használhatatlanná tett eszközök) üzemeltetők általi gyári resetelése miatt törölt logok hiánya miatt részben sikeres is volt. Ennek ellenére a CERT.pl munkatársai sok nyomot találtak és nagyon alapos elemzést tettek közzé.

A jelentés végén a szerzők számos újabb ajánlást fogalmaznak meg, ezúttal szinte kizárólag a privát APN-ek biztonságos(abb) használatával kapcsolatban:

- Célszerű auditálni a privát APN-ek beállításait és kliens-izolációt alkalmazni a privát APN-hez csatlakoztatott végpontok esetén;
- A privát APN-es kommunikáció kockázatelemzését az egyéb, külső hálózati kommunikációkéval azonos szinten kell végezni;
- A privát APN-es hálózatokra ugyanolyan nem megbízható hálózatként kell tekinteni, mint bármely más külső hálózatra;
- Szigorúan limitálni kell a privát APN-re csatlakoztatott átjárók és az ICS/OT hálózatok közötti forgalmakat;
- Folyamatosan monitorozni kell a privát APN és az ICS/OT hálózatok között kommunikációt;
- A privát APN-ekkel kapcsolatot biztosító eszközök logjait maradéktalanul be kell vonni a központi naplógyűjtés és elemzés alá;
- Minimalizálni kell a privát APN-ek felől elérhető eszközök nyitott portjait. Adminisztratív szolgáltatások (SSH, Telnet, webes admin interfészek) portjai ne legyenek elérhetőek a privát APN felől;
- A gyári alapértelmezett jelszavak cseréje minden, privát APN-re csatlakoztatott eszköznél fontos lépés;

Végül pedig egy további, de már nem a CERT Polska-tól származó javaslat:
- Privát APN esetén is célszerű IPSec VPN titkosítást használni (bár tegyük hozzá, hogy ha a támadó képes a VPN csatorna egyik végpontját kompromittálni, akkor a VPN kapcsolat sem jelent már sok védelmet).

süti beállítások módosítása