Bejelentés dátuma: 2026.08.27.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Element maps-ng V47 47.12.3-nél korábbi verziói;
- Siemens Element maps-ng V48 48.11.3-nél korábbi verziói;
- Siemens Element maps-ng V49 49.16.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-66155)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT
Bejelentés dátuma: 2026.09.01.
Gyártó: Sauter
Érintett rendszer(ek):
- ecos504 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- ecos505 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- modu612-LC modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu660-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu680-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2026-78319)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-093/
Bejelentés dátuma: 2026.09.03.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Mendix SAML (Mendix 10 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 11 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 9.24 compatible) 3.6.27-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-80465)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation RSLinx Classic 4.50-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Overflow or Wraparound (CVE-2026-9621)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9622)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9624)/súlyos;
- Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') (CVE-2026-9625)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-01
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Redundancy Module Configuration Tool 9.00.00–10.00.00 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-9633)/súlyos;
- Incorrect Default Permissions (CVE-2026-9634)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-02
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 V33-as és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V34.011-V34.014 verziói;
- Rockwell Automation ControlLogix 5580 V35.011-V35.013 verziói;
- Rockwell Automation ControlLogix 5580 V36.011-V36.012 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Operations within the Bounds of a Memory Buffer (CVE-2026-9637)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-03
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation FactoryTalk Activation Manager V5.02-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-16675)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-04
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 37.011-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Infinite Loop (CVE-2021-42260)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-05
Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Series B 5.202-es verziója;
- Rockwell Automation Series C 7.101-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2025-12768)/súlyos;
- Stack-based Buffer Overflow (CVE-2026-12661)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-06
Bejelentés dátuma: 2026.09.03.
Gyártó: OPCFoundation
Érintett rendszer(ek):
- OPCFoundation UA-LDS-Installers 1.04.420-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Execution with Unnecessary Privileges (CVE-2026-77477)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-01
Bejelentés dátuma: 2026.08.05.
Gyártó: IXON
Érintett rendszer(ek):
- IXON VPN Client 1.4.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CRLF Injection (CVE-2026-75925)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-02
Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlFLASH V15.07-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12663)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-03
Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ArmorStart LT v2.001-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-19471)/súlyos;
- Allocation of Resources Without Limits or Throttling (CVE-2026-19472)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-04
Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1756-ENBT modul minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-10478)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-05
Bejelentés dátuma: 2026.09.03.
Gyártó: Inductive Automation
Érintett rendszer(ek):
- Inductive Automation Ignition 8.1.53-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-77393)/súlyos;
Javítás:
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-06
Bejelentés dátuma: 2026.09.03.
Gyártó: Pyramid Solutions
Érintett rendszer(ek):
- Pyramid Solutions EtherNet/IP Adapter DLL Kit (EIPA) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter DLL Kit with CIP Security (EIPA-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit (EADK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit with CIP Security (EADK-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit (EIPS) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit with CIP Security (EIPS-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit (ESDK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit with CIP Security (ESDK-SECURE) v5.6.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-78012)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-07
Bejelentés dátuma: 2026.09.03.
Gyártó: Tycon Systems
Érintett rendszer(ek):
- Tycon Systems TPDIN-Monitor-WEB3 2.2.9-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-77847)/közepes;
- Cross-Site Request Forgery (CSRF) (CVE-2026-82712)/súlyos;
- Missing Authorization (CVE-2026-82684)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-08
A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:
- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.