Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

ICS sérülékenységek DXXIV

Sérülékenységek Siemens, CISA, Moxa, Johnson Controls, Frauscher, Murrelektronik, Weidmüller és Mettler Toledo rendszerekben

2026. augusztus 26. - icscybersec

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Simcenter Femap 2606-nál korábbi verziói;
- Simcenter Nastran 2606-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-59086 (CVE-2026-59086)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.18.
Gyártó: CISA
Érintett rendszer(ek):
- Malcolm 26.06.1-nél korábbi verziói;
- Malcolm 26.07.0-nél korábbi verziói;
- Malcolm 26.07.1-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-63133)/közepes;
- Path Traversal (CVE-2026-63134)/közepes;
- Unrestricted Upload of File with Dangerous Type (CVE-2026-55676)/súlyos;
- Incorrect Authorization (CVE-2026-63177)/súlyos;
- Incorrect Authorization (CVE-2026-19670)/közepes;
- Data Amplification (CVE-2026-19671)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-01

Bejelentés dátuma: 2026.08.19.
Gyártó: Moxa
Érintett rendszer(ek):
- EDS-510A sorozatú eszközök v3.14-es és korábbi firmware-verziói;
- ICS-G7826A sorozatú eszközök v5.13-as és korábbi firmware-verziói;
- SDS-3006 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3008 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3010 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-3016 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3006 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3008 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3010 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
- SDS-G3016 sorozatú eszközök v3.2-es és korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- TLS client initiated renegotiation issue (CVE-2011-1473)/n/a;
Javítás: Elérhető
Link a publikációhoz: Moxa

Bejelentés dátuma: 2026.08.20.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. Simplex Incident Manager V2.01 verzióig (bezárólag) érintett verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cleartext Storage of Sensitive Information in Memory (CVE-2026-27875)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-232-01

Bejelentés dátuma: 2026.08.20.
Gyártó: Frauscher
Érintett rendszer(ek):
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.8.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.13.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.11.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.1.0 és újabb verziói, a 2.13.3-mal bezárólag;
- Frauscher Sensortechnik FAdC/FAdCi R2-höz használható FDS102-es berendezések 2.0.0 és újabb verziói, a 2.13.3-mal bezárólag;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Remote Code Execution via malicious configuration file. (CVE-2026-14946)/súlyos;
- Remote Code Execution via malicious ZIP file (CVE-2026-14947)/súlyos;
- Insertion of Sensitive Information into Log File via error log archives (CVE-2026-14948)/súlyos;
- Incorrect Authorization (CVE-2026-14949)/közepes;
- Insufficient Session Expiration (CVE-2026-14950)/kritikus;
- Cross-Site Request Forgery (CVE-2026-14951)/súlyos;
- Downloadable files with sensitive information without requiring authentication (CVE-2026-14952)/súlyos;
- Missing Authorization (CVE-2026-14953)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-078/

Bejelentés dátuma: 2026.08.24.
Gyártó: Murrelektronik
Érintett rendszer(ek):
- Murrelektronik Xelity (58820) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58821) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58822) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58823) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58824) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58825) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58826) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58827) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58840) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58841) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58842) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58843) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58844) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58845) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58847) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58850) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58851) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58852) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58853) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58854) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58855) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58857) (Firmware Xelity V2.1.0 verziója);
- Murrelektronik Xelity (58860) (Firmware Xelity V2.1.0 verziója);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Information Disclosure via 'Copy learned MAC Addresses' Function (CVE-2026-8173)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-061/

Bejelentés dátuma: 2026.08.25.
Gyártó: Weidmüller
Érintett rendszer(ek):
- Weidmüller IE-SR-2TX-WL (IE-SR-2TX-WL Firmware 1.52 V1.57-nél korábbi verziói);
- Weidmüller IE-SR-2TX-WL-4G-EU (IE-SR-2TX-WL-4G Firmware 1.67 V1.74-nél korábbi verziói);
- Weidmüller IE-SR-2TX-WL-4G-US-V (IE-SR-2TX-WL-4G Firmware 1.67 V1.74-nél korábbi verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unauthenticated Remote Code Execution via Shell Injection in Web Management Interface (CVE-2026-63586)/kritikus;
- SMS Password Authorization Bypass via Failed Attempt Counter (CVE-2026-63587)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-083/

Bejelentés dátuma: 2026.08.25.
Gyártó: Mettler Toledo
Érintett rendszer(ek):
- LabX Standard 21.3.22 és újabb, 21.4.23-ig terjedő verziói;
- LabX Standard 21.4.25-ös verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out of bounds write (CVE-2025-69419)/súlyos;
- getnetbyaddr and getnetbyaddr_r leak stack contents to DNS resovler (CVE-2026-0915)/súlyos;
- Stack buffer overflow (CVE-2025-15467)/súlyos;
- Quadratic complexity in Go crypto/x509 name constraint checking (CVE-2025-58187)/súlyos;
- Global buffer over-read (CVE-2026-41992)/súlyos;
- Out-of-bounds write (CVE-2026-5435)/súlyos;
- Heap out-of-bounds read (CVE-2026-4424)/súlyos;
- Certificate validation bypass (CVE-2026-42012)/súlyos;
- Heap buffer overflow (CVE-2026-33846)/súlyos;
- Denial of service (CVE-2026-42009)/súlyos;
- Stack-based buffer overflow (CVE-2025-69720)/súlyos;
- Integer overflow (CVE-2022-41409)/súlyos;
- Stack exhaustion (CVE-2017-11164)/súlyos;
- Command injection (CVE-2026-4786)/súlyos;
- Improper input validation (CVE-2026-3644)/súlyos;
- Stack overflow (CVE-2026-4224)/súlyos;
- Memory corruption (CVE-2026-11822)/súlyos;
- Denial of service (CVE-2026-42899)/súlyos;
- Out-of-bounds read (CVE-2026-4437)/súlyos;
- Reachable assertion (CVE-2026-4046)/súlyos;
- Stack buffer overflow (CVE-2025-5222)/súlyos;
- IV reuse and forgery (CVE-2026-45445)/kritikus;
- Heap buffer over-read (CVE-2026-34180)/súlyos;
- Heap buffer over-read (CVE-2026-9076)/súlyos;
- Integer overflow (CVE-2026-5121)/súlyos;
- Denial of service (CVE-2026-45591)/súlyos;
- Kiota RedirectHandler header-leak issue (CVE-2026-44503)/közepes;
- Race condition (CVE-2025-47907)/súlyos;
- Certificate validation issue (CVE-2025-58188)/súlyos;
- Resource exhaustion (CVE-2025-61729)/súlyos;
- CPU exhaustion (CVE-2026-42504)/súlyos;
- Double-free (CVE-2026-33811)/súlyos;
- Unbounded resource consumption (CVE-2026-32280)/súlyos;
- Unbounded memory consumption (CVE-2025-61726)/súlyos;
- Non-linear processing time in Go PEM parsing of invalid inputs (CVE-2025-61723)/súlyos;
- CPU and memory exhaustion (CVE-2026-39820)/súlyos;
- TLS 1.3 connection deadlock (CVE-2026-32283)/súlyos;
- Infinite loop (CVE-2026-33814)/súlyos;
- Symlink escape (CVE-2026-39822)/súlyos;
- Heap buffer overflow (CVE-2026-58471)/súlyos;
- Integer overflow (CVE-2026-58472)/súlyos;
- Heap buffer underread (CVE-2026-58469)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-088/

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

A bejegyzés trackback címe:

https://icscybersec.blog.hu/api/trackback/id/tr1819158307

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.
süti beállítások módosítása