Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

ICS sérülékenységek DXXIII

Sérülékenységek AVEVA, Haiwell, Johnson Controls, Hitachi Energy, ANDRITZ, Siemens és Phoenix Contact rendszerekben

2026. augusztus 19. - icscybersec

Bejelentés dátuma: 2026.08.13.
Gyártó: AVEVA
Érintett rendszer(ek):
- AVEVA Enterprise SCADA 2024–2024_SP1_P01 közötti verziói;
- AVEVA Enterprise SCADA 2023–2023_SP1 közötti verziói;
- AVEVA Enterprise SCADA 2022–2022_SP2_P2 közötti verziói;
- AVEVA Enterprise SCADA 2021_SP2_P5-ig terjedő verziói;
- AVEVA Enterprise SCADA 2025 verziója;
- AVEVA Enterprise SCADA HMI 2024 és 2024 R2 verziói;
- AVEVA Enterprise SCADA HMI 2023_P1-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Deserialization of Untrusted Data (CVE-2025-7639)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-01

Bejelentés dátuma: 2026.08.13.
Gyártó: Haiwell
Érintett rendszer(ek):
- Haiwell IoT Cloud HMI Gateway 3.40.1.12-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-19188)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-02

Bejelentés dátuma: 2026.08.13.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. Airwall 4.0.4-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-64887)/közepes;
- External Control of File Name or Path (CVE-2026-34492)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-03

Bejelentés dátuma: 2026.07.28.
Gyártó: Hitachi Energy
Érintett rendszer(ek):
- Hitachi Energy APM Edge vers:APM_Edge 6.10-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-43284 (CVE-2026-43284)/súlyos;
- CVE-2026-43500 (CVE-2026-43500)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedés alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-04

Bejelentés dátuma: 2026.08.13.
Gyártó: ANDRITZ
Érintett rendszer(ek):
- ANDRITZ HIPASE-250 7.20-ig terjedő verziói;
- ANDRITZ 250 SCALA 7.20-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Storing Passwords in a Recoverable Format (CVE-2026-65309)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-65310)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-65311)/közepes;
- Use of Hard-coded Credentials (CVE-2026-65313)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-05

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens RUGGEDCOM APE1808 minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-23573 (CVE-2026-23573)/közepes;
- CVE-2026-59839 (CVE-2026-59839)/közepes;
Javítás: Részletesebb információkat a Siemens ügyféltámogatási központtól lehet kérni.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens License Server (SLS) 5.1-nél korábbi verziói;
- Siemens License Server (SLS) 5.3-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-69108 (CVE-2026-69108)/közepes;
- CVE-2026-69109 (CVE-2026-69109)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Desigo DXR2 01.21.233.16-7862-nél korábbi verziói;
- Siemens Desigo PXC3 01.21.233.16-7862-nél korábbi verziói;
- Siemens Desigo PXC4 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC5.E003 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC5.E24 02.21.194.36-2715-nél korábbi verziói;
- Siemens Desigo PXC7 02.21.194.36-2715-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59693 (CVE-2026-59693)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Siveillance Video V2023 R3 23.3.27-nél korábbi verziói;
- Siemens Siveillance Video V2024 R1 24.1.16-nál korábbi verziói;
- Siemens Siveillance Video V2025 25.1.15-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-3014 (CVE-2026-3014)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Parasolid V38.0 38.0.235-nél korábbi verziói;
- Siemens Parasolid V38.1 38.1.230-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-64629 (CVE-2026-64629)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Simcenter Femap 2606.0001-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59700 (CVE-2026-59700)/súlyos;
- CVE-2026-59701 (CVE-2026-59701)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Solid Edge SE2025 225.0.15-nél korábbi verziói;
- Siemens Solid Edge SE2026 226.0.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-50058 (CVE-2026-50058)/súlyos;
- CVE-2026-50059 (CVE-2026-50059)/súlyos;
- CVE-2026-50060 (CVE-2026-50060)/súlyos;
- CVE-2026-50061 (CVE-2026-50061)/súlyos;
- CVE-2026-50062 (CVE-2026-50062)/súlyos;
- CVE-2026-50063 (CVE-2026-50063)/súlyos;
- CVE-2026-50064 (CVE-2026-50064)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens LOGO! Soft Comfort 9-esnél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-57262 (CVE-2026-57262)/közepes;
- CVE-2026-57263 (CVE-2026-57263)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.13.
Gyártó: Johnson Controls Inc
Érintett rendszer(ek):
- Johnson Controls Inc Metasys 12 minden verziója;
- Johnson Controls Inc Metasys 13 minden verziója;
- Johnson Controls Inc Metasys 14 v14.1.5-nél korábbi verziói;
- Johnson Controls Inc Metasys 15 v15.0.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-34491)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-14

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) minden, V4.3.4.1-nél korábbi verziója, amik Node-RED-del telepített Industrial OS-t futtatnak;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-58115)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Simcenter Femap minden, V2606-nál korábbi verziója;
- Simcenter Nastranminden, V2606-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-59086)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.08.12.
Gyártó: Phoenix Contact
Érintett rendszer(ek):
- Phoenix Contact AXC F 1152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 1252 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 2152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 3152 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact BPC 9102S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact BPC 9202S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact RFC 4072R (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact RFC 4072S (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VL3 UPC 2440 EDGE (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 1000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 2000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 3000 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact VPLCNEXT CONTROL 500 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact EPC 1502 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact EPC 1522 (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact AXC F 2000 EA (Firmware 2026.0.3-nél korábbi verziói);
- Phoenix Contact Catan C1 (Firmware 2026.0.3-nél korábbi verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unauthenticated Buffer Overflow in PROFINET Service (CVE-2025-41769)/kritikus;
- Unauthenticated Denial of Service (CVE-2025-41770)/súlyos;
- SQL injection (CVE-2025-41771)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2025-056/

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

A bejegyzés trackback címe:

https://icscybersec.blog.hu/api/trackback/id/tr8519155247

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.
süti beállítások módosítása