Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

CI Fortify

Izolált működési mód a kibertámadások ellen?

2026. augusztus 15. - icscybersec

Az USA Belbiztonsági Minisztériumán belül működő CISA nemrég egy olyan kezdeményezést jelentett be, amivel a kritikus infrastruktúrák OT rendszereinek izolált működési lehetőségeit mérnék fel a kijelölt szervezetek esetén.

Maga a kezdményezés az elmúlt években az USA kritikus infrastruktúráit ért kibertámadások (iráni és más, palesztin-párti csoportok támadásai amerikai viziközmű cégek ellen, kínainak gondolt APT-csoportok támadásai amerikai távközlési szolgáltatók rendszerei ellen, hogy csak néhányat említsünk) tükrében érthető, de a megvalósíthatósága már egészen más kérdés - érdekes lesz látni (ha lehet majd egyáltalán látni publikusan a megvalósíthatósági tanulmány eredményeit), hogy milyen eredményekre jutnak.

Olvasva erről a tervről, az jutott eszembe, hogy mennyire különbözőek az amerikai és az európai (legalább is a legtöbb európai országban) kritikus infrastruktúrák a működésük terén, mert nem egy olyan iparágat ismerünk Európában, ahol az IT háttérszolgáltatások nélkül az ipari folyamatirányítás is súlyos működőképességi problémákkal szembesülhet - bár erre láttunk már példát az USA-ban is (pl. Colonial Pipeline incidens).

A CI Fortify névre keresztelt kezdeményezésről itt lehet olvasni: https://www.cisa.gov/topics/industrial-control-systems/ci-fortify

ICS sérülékenységek DXXII

Sérülékenységek Siemens, Schneider Electric, MikroTik, Johnson Controls, Toptech Systems, Rockwell Automation, NASA, Mitsubishi Electric, o6 Automation, Watchfire, MZ Automation, Acrisure és ABB rendszerekben

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP (6ES7518-4AX00-1AB0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP (6ES7518-4AX00-1AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP (6ES7518-4FX00-1AB0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP (6ES7518-4FX00-1AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
- Siemens SIPLUS S7-1500 CPU 1518-4 PN/DP MFP (6AG1518-4AX00-4AC0) vers:intdot/>=3.1.6 (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2021-41617 (CVE-2021-41617)/súlyos;
- CVE-2023-28531 (CVE-2023-28531)/kritikus;
- CVE-2023-51384 (CVE-2023-51384)/közepes;
- CVE-2023-52927 (CVE-2023-52927)/közepes;
- CVE-2024-26783 (CVE-2024-26783)/közepes;
- CVE-2024-27056 (CVE-2024-27056)/közepes;
- CVE-2024-28956 (CVE-2024-28956)/közepes;
- CVE-2024-36903 (CVE-2024-36903)/közepes;
- CVE-2024-36927 (CVE-2024-36927)/közepes;
- CVE-2024-42079 (CVE-2024-42079)/közepes;
- CVE-2024-46786 (CVE-2024-46786)/súlyos;
- CVE-2024-47736 (CVE-2024-47736)/közepes;
- CVE-2024-47809 (CVE-2024-47809)/közepes;
- CVE-2024-49968 (CVE-2024-49968)/közepes;
- CVE-2024-49994 (CVE-2024-49994)/közepes;
- CVE-2024-49998 (CVE-2024-49998)/közepes;
- CVE-2024-50014 (CVE-2024-50014)/közepes;
- CVE-2024-50063 (CVE-2024-50063)/közepes;
- CVE-2024-50164 (CVE-2024-50164)/közepes;
- CVE-2024-50298 (CVE-2024-50298)/közepes;
- CVE-2024-53124 (CVE-2024-53124)/közepes;
- CVE-2024-53170 (CVE-2024-53170)/súlyos;
- CVE-2024-54458 (CVE-2024-54458)/súlyos;
- CVE-2024-56631 (CVE-2024-56631)/súlyos;
- CVE-2024-56703 (CVE-2024-56703)/közepes;
- CVE-2024-56719 (CVE-2024-56719)/közepes;
- CVE-2024-57917 (CVE-2024-57917)/közepes;
- CVE-2024-57924 (CVE-2024-57924)/közepes;
- CVE-2024-57973 (CVE-2024-57973)/közepes;
- CVE-2024-57977 (CVE-2024-57977)/közepes;
- CVE-2024-57979 (CVE-2024-57979)/súlyos;
- CVE-2024-58011 (CVE-2024-58011)/közepes;
- CVE-2024-58016 (CVE-2024-58016)/közepes;
- CVE-2024-58020 (CVE-2024-58020)/közepes;
- CVE-2024-58056 (CVE-2024-58056)/közepes;
- CVE-2024-58058 (CVE-2024-58058)/közepes;
- CVE-2024-58061 (CVE-2024-58061)/közepes;
- CVE-2024-58086 (CVE-2024-58086)/közepes;
- CVE-2025-21645 (CVE-2025-21645)/közepes;
- CVE-2025-21648 (CVE-2025-21648)/közepes;
- CVE-2025-21655 (CVE-2025-21655)/közepes;
- CVE-2025-21676 (CVE-2025-21676)/közepes;
- CVE-2025-21682 (CVE-2025-21682)/közepes;
- CVE-2025-21702 (CVE-2025-21702)/súlyos;
- CVE-2025-21705 (CVE-2025-21705)/közepes;
- CVE-2025-21706 (CVE-2025-21706)/közepes;
- CVE-2025-21707 (CVE-2025-21707)/közepes;
- CVE-2025-21718 (CVE-2025-21718)/súlyos;
- CVE-2025-21731 (CVE-2025-21731)/súlyos;
- CVE-2025-21745 (CVE-2025-21745)/közepes;
- CVE-2025-21758 (CVE-2025-21758)/közepes;
- CVE-2025-21760 (CVE-2025-21760)/súlyos;
- CVE-2025-21764 (CVE-2025-21764)/súlyos;
- CVE-2025-21765 (CVE-2025-21765)/közepes;
- CVE-2025-21780 (CVE-2025-21780)/súlyos;
- CVE-2025-21795 (CVE-2025-21795)/közepes;
- CVE-2025-21796 (CVE-2025-21796)/súlyos;
- CVE-2025-21802 (CVE-2025-21802)/közepes;
- CVE-2025-21814 (CVE-2025-21814)/közepes;
- CVE-2025-21846 (CVE-2025-21846)/közepes;
- CVE-2025-21853 (CVE-2025-21853)/közepes;
- CVE-2025-21861 (CVE-2025-21861)/közepes;
- CVE-2025-21864 (CVE-2025-21864)/közepes;
- CVE-2025-21867 (CVE-2025-21867)/súlyos;
- CVE-2025-21875 (CVE-2025-21875)/közepes;
- CVE-2025-21887 (CVE-2025-21887)/súlyos;
- CVE-2025-21913 (CVE-2025-21913)/közepes;
- CVE-2025-21919 (CVE-2025-21919)/súlyos;
- CVE-2025-21925 (CVE-2025-21925)/közepes;
- CVE-2025-21926 (CVE-2025-21926)/közepes;
- CVE-2025-21938 (CVE-2025-21938)/közepes;
- CVE-2025-21959 (CVE-2025-21959)/közepes;
- CVE-2025-21999 (CVE-2025-21999)/súlyos;
- CVE-2025-22005 (CVE-2025-22005)/közepes;
- CVE-2025-22015 (CVE-2025-22015)/közepes;
- CVE-2025-22055 (CVE-2025-22055)/súlyos;
- CVE-2025-22056 (CVE-2025-22056)/súlyos;
- CVE-2025-22060 (CVE-2025-22060)/közepes;
- CVE-2025-22083 (CVE-2025-22083)/súlyos;
- CVE-2025-22090 (CVE-2025-22090)/közepes;
- CVE-2025-22095 (CVE-2025-22095)/közepes;
- CVE-2025-22107 (CVE-2025-22107)/közepes;
- CVE-2025-22111 (CVE-2025-22111)/közepes;
- CVE-2025-22121 (CVE-2025-22121)/közepes;
- CVE-2025-23136 (CVE-2025-23136)/közepes;
- CVE-2025-23143 (CVE-2025-23143)/közepes;
- CVE-2025-37785 (CVE-2025-37785)/közepes;
- CVE-2025-37909 (CVE-2025-37909)/súlyos;
- CVE-2025-37917 (CVE-2025-37917)/súlyos;
- CVE-2025-37945 (CVE-2025-37945)/közepes;
- CVE-2025-37959 (CVE-2025-37959)/súlyos;
- CVE-2025-37964 (CVE-2025-37964)/súlyos;
- CVE-2025-37972 (CVE-2025-37972)/közepes;
- CVE-2025-37980 (CVE-2025-37980)/közepes;
- CVE-2025-38125 (CVE-2025-38125)/közepes;
- CVE-2025-38162 (CVE-2025-38162)/súlyos;
- CVE-2025-38192 (CVE-2025-38192)/közepes;
- CVE-2025-38201 (CVE-2025-38201)/közepes;
- CVE-2025-38232 (CVE-2025-38232)/közepes;
- CVE-2025-38322 (CVE-2025-38322)/közepes;
- CVE-2025-38591 (CVE-2025-38591)/közepes;
- CVE-2025-38614 (CVE-2025-38614)/közepes;
- CVE-2025-38681 (CVE-2025-38681)/közepes;
- CVE-2025-38704 (CVE-2025-38704)/közepes;
- CVE-2025-38721 (CVE-2025-38721)/közepes;
- CVE-2025-38725 (CVE-2025-38725)/súlyos;
- CVE-2025-38727 (CVE-2025-38727)/közepes;
- CVE-2025-38732 (CVE-2025-38732)/közepes;
- CVE-2025-38736 (CVE-2025-38736)/közepes;
- CVE-2025-39681 (CVE-2025-39681)/közepes;
- CVE-2025-39691 (CVE-2025-39691)/közepes;
- CVE-2025-39721 (CVE-2025-39721)/közepes;
- CVE-2025-39748 (CVE-2025-39748)/közepes;
- CVE-2025-39756 (CVE-2025-39756)/közepes;
- CVE-2025-39764 (CVE-2025-39764)/közepes;
- CVE-2025-39770 (CVE-2025-39770)/közepes;
- CVE-2025-39773 (CVE-2025-39773)/közepes;
- CVE-2025-39782 (CVE-2025-39782)/közepes;
- CVE-2025-39795 (CVE-2025-39795)/közepes;
- CVE-2025-39826 (CVE-2025-39826)/közepes;
- CVE-2025-39827 (CVE-2025-39827)/közepes;
- CVE-2025-39845 (CVE-2025-39845)/közepes;
- CVE-2025-39866 (CVE-2025-39866)/súlyos;
- CVE-2025-39871 (CVE-2025-39871)/közepes;
- CVE-2025-39931 (CVE-2025-39931)/közepes;
- CVE-2025-39953 (CVE-2025-39953)/közepes;
- CVE-2025-39955 (CVE-2025-39955)/súlyos;
- CVE-2025-39964 (CVE-2025-39964)/közepes;
- CVE-2025-39977 (CVE-2025-39977)/súlyos;
- CVE-2025-39978 (CVE-2025-39978)/közepes;
- CVE-2025-39980 (CVE-2025-39980)/súlyos;
- CVE-2025-40022 (CVE-2025-40022)/közepes;
- CVE-2025-40070 (CVE-2025-40070)/közepes;
- CVE-2025-40078 (CVE-2025-40078)/közepes;
- CVE-2025-40080 (CVE-2025-40080)/közepes;
- CVE-2025-40105 (CVE-2025-40105)/közepes;
- CVE-2025-40135 (CVE-2025-40135)/súlyos;
- CVE-2025-40149 (CVE-2025-40149)/közepes;
- CVE-2025-40219 (CVE-2025-40219)/közepes;
- CVE-2025-40261 (CVE-2025-40261)/közepes;
- CVE-2025-40300 (CVE-2025-40300)/közepes;
- CVE-2025-61984 (CVE-2025-61984)/alacsony;
- CVE-2025-61985 (CVE-2025-61985)/alacsony;
- CVE-2025-68206 (CVE-2025-68206)/közepes;
- CVE-2025-68261 (CVE-2025-68261)/közepes;
- CVE-2025-68264 (CVE-2025-68264)/közepes;
- CVE-2025-68265 (CVE-2025-68265)/közepes;
- CVE-2025-68266 (CVE-2025-68266)/közepes;
- CVE-2025-68291 (CVE-2025-68291)/közepes;
- CVE-2025-68337 (CVE-2025-68337)/közepes;
- CVE-2025-68349 (CVE-2025-68349)/súlyos;
- CVE-2025-68363 (CVE-2025-68363)/közepes;
- CVE-2025-68371 (CVE-2025-68371)/közepes;
- CVE-2025-68724 (CVE-2025-68724)/közepes;
- CVE-2025-68725 (CVE-2025-68725)/közepes;
- CVE-2025-68742 (CVE-2025-68742)/közepes;
- CVE-2025-68764 (CVE-2025-68764)/közepes;
- CVE-2025-68773 (CVE-2025-68773)/közepes;
- CVE-2025-68776 (CVE-2025-68776)/közepes;
- CVE-2025-68782 (CVE-2025-68782)/közepes;
- CVE-2025-68787 (CVE-2025-68787)/közepes;
- CVE-2025-68788 (CVE-2025-68788)/közepes;
- CVE-2025-68798 (CVE-2025-68798)/közepes;
- CVE-2025-68803 (CVE-2025-68803)/súlyos;
- CVE-2025-68814 (CVE-2025-68814)/közepes;
- CVE-2025-68816 (CVE-2025-68816)/közepes;
- CVE-2025-68818 (CVE-2025-68818)/közepes;
- CVE-2025-68820 (CVE-2025-68820)/közepes;
- CVE-2025-71064 (CVE-2025-71064)/súlyos;
- CVE-2025-71075 (CVE-2025-71075)/közepes;
- CVE-2025-71079 (CVE-2025-71079)/közepes;
- CVE-2025-71085 (CVE-2025-71085)/súlyos;
- CVE-2025-71086 (CVE-2025-71086)/közepes;
- CVE-2025-71088 (CVE-2025-71088)/súlyos;
- CVE-2025-71095 (CVE-2025-71095)/közepes;
- CVE-2025-71097 (CVE-2025-71097)/súlyos;
- CVE-2025-71098 (CVE-2025-71098)/közepes;
- CVE-2025-71104 (CVE-2025-71104)/közepes;
- CVE-2025-71112 (CVE-2025-71112)/súlyos;
- CVE-2025-71113 (CVE-2025-71113)/közepes;
- CVE-2025-71114 (CVE-2025-71114)/közepes;
- CVE-2025-71120 (CVE-2025-71120)/súlyos;
- CVE-2025-71123 (CVE-2025-71123)/közepes;
- CVE-2025-71131 (CVE-2025-71131)/közepes;
- CVE-2025-71161 (CVE-2025-71161)/közepes;
- CVE-2025-71162 (CVE-2025-71162)/súlyos;
- CVE-2025-71163 (CVE-2025-71163)/közepes;
- CVE-2025-71185 (CVE-2025-71185)/közepes;
- CVE-2025-71186 (CVE-2025-71186)/közepes;
- CVE-2025-71189 (CVE-2025-71189)/közepes;
- CVE-2025-71190 (CVE-2025-71190)/közepes;
- CVE-2025-71191 (CVE-2025-71191)/közepes;
- CVE-2025-71197 (CVE-2025-71197)/közepes;
- CVE-2025-71221 (CVE-2025-71221)/közepes;
- CVE-2025-71265 (CVE-2025-71265)/közepes;
- CVE-2025-71266 (CVE-2025-71266)/közepes;
- CVE-2025-71267 (CVE-2025-71267)/közepes;
- CVE-2026-3497 (CVE-2026-3497)/súlyos;
- CVE-2026-22977 (CVE-2026-22977)/közepes;
- CVE-2026-22979 (CVE-2026-22979)/közepes;
- CVE-2026-22980 (CVE-2026-22980)/súlyos;
- CVE-2026-22982 (CVE-2026-22982)/közepes;
- CVE-2026-22992 (CVE-2026-22992)/súlyos;
- CVE-2026-22994 (CVE-2026-22994)/közepes;
- CVE-2026-23003 (CVE-2026-23003)/súlyos;
- CVE-2026-23005 (CVE-2026-23005)/közepes;
- CVE-2026-23010 (CVE-2026-23010)/súlyos;
- CVE-2026-23011 (CVE-2026-23011)/közepes;
- CVE-2026-23019 (CVE-2026-23019)/közepes;
- CVE-2026-23026 (CVE-2026-23026)/közepes;
- CVE-2026-23038 (CVE-2026-23038)/közepes;
- CVE-2026-23054 (CVE-2026-23054)/súlyos;
- CVE-2026-23060 (CVE-2026-23060)/súlyos;
- CVE-2026-23083 (CVE-2026-23083)/alacsony;
- CVE-2026-23084 (CVE-2026-23084)/közepes;
- CVE-2026-23086 (CVE-2026-23086)/közepes;
- CVE-2026-23087 (CVE-2026-23087)/közepes;
- CVE-2026-23095 (CVE-2026-23095)/súlyos;
- CVE-2026-23100 (CVE-2026-23100)/közepes;
- CVE-2026-23103 (CVE-2026-23103)/súlyos;
- CVE-2026-23110 (CVE-2026-23110)/közepes;
- CVE-2026-23111 (CVE-2026-23111)/súlyos;
- CVE-2026-23113 (CVE-2026-23113)/közepes;
- CVE-2026-23154 (CVE-2026-23154)/alacsony;
- CVE-2026-23204 (CVE-2026-23204)/súlyos;
- CVE-2026-23231 (CVE-2026-23231)/súlyos;
- CVE-2026-23242 (CVE-2026-23242)/súlyos;
- CVE-2026-23243 (CVE-2026-23243)/súlyos;
- CVE-2026-23245 (CVE-2026-23245)/súlyos;
- CVE-2026-23270 (CVE-2026-23270)/súlyos;
- CVE-2026-23271 (CVE-2026-23271)/súlyos;
- CVE-2026-23273 (CVE-2026-23273)/súlyos;
- CVE-2026-23274 (CVE-2026-23274)/súlyos;
- CVE-2026-23277 (CVE-2026-23277)/közepes;
- CVE-2026-23284 (CVE-2026-23284)/közepes;
- CVE-2026-23287 (CVE-2026-23287)/közepes;
- CVE-2026-23290 (CVE-2026-23290)/közepes;
- CVE-2026-23293 (CVE-2026-23293)/közepes;
- CVE-2026-23300 (CVE-2026-23300)/súlyos;
- CVE-2026-23304 (CVE-2026-23304)/közepes;
- CVE-2026-23319 (CVE-2026-23319)/közepes;
- CVE-2026-23321 (CVE-2026-23321)/alacsony;
- CVE-2026-23335 (CVE-2026-23335)/alacsony;
- CVE-2026-23340 (CVE-2026-23340)/súlyos;
- CVE-2026-23343 (CVE-2026-23343)/közepes;
- CVE-2026-23351 (CVE-2026-23351)/súlyos;
- CVE-2026-23359 (CVE-2026-23359)/közepes;
- CVE-2026-23365 (CVE-2026-23365)/közepes;
- CVE-2026-23368 (CVE-2026-23368)/közepes;
- CVE-2026-23370 (CVE-2026-23370)/súlyos;
- CVE-2026-23378 (CVE-2026-23378)/súlyos;
- CVE-2026-23379 (CVE-2026-23379)/közepes;
- CVE-2026-23381 (CVE-2026-23381)/közepes;
- CVE-2026-23391 (CVE-2026-23391)/súlyos;
- CVE-2026-23392 (CVE-2026-23392)/súlyos;
- CVE-2026-23397 (CVE-2026-23397)/közepes;
- CVE-2026-23398 (CVE-2026-23398)/közepes;
- CVE-2026-23414 (CVE-2026-23414)/súlyos;
- CVE-2026-23422 (CVE-2026-23422)/közepes;
- CVE-2026-23434 (CVE-2026-23434)/súlyos;
- CVE-2026-23438 (CVE-2026-23438)/közepes;
- CVE-2026-23439 (CVE-2026-23439)/közepes;
- CVE-2026-23446 (CVE-2026-23446)/közepes;
- CVE-2026-23449 (CVE-2026-23449)/súlyos;
- CVE-2026-23450 (CVE-2026-23450)/kritikus;
- CVE-2026-23452 (CVE-2026-23452)/közepes;
- CVE-2026-23454 (CVE-2026-23454)/közepes;
- CVE-2026-23455 (CVE-2026-23455)/kritikus;
- CVE-2026-23456 (CVE-2026-23456)/súlyos;
- CVE-2026-23457 (CVE-2026-23457)/súlyos;
- CVE-2026-23458 (CVE-2026-23458)/súlyos;
- CVE-2026-23463 (CVE-2026-23463)/közepes;
- CVE-2026-23474 (CVE-2026-23474)/közepes;
- CVE-2026-23475 (CVE-2026-23475)/közepes;
- CVE-2026-27135 (CVE-2026-27135)/súlyos;
- CVE-2026-31389 (CVE-2026-31389)/súlyos;
- CVE-2026-31391 (CVE-2026-31391)/közepes;
- CVE-2026-31396 (CVE-2026-31396)/súlyos;
- CVE-2026-31402 (CVE-2026-31402)/kritikus;
- CVE-2026-31403 (CVE-2026-31403)/súlyos;
- CVE-2026-31411 (CVE-2026-31411)/súlyos;
- CVE-2026-31414 (CVE-2026-31414)/kritikus;
- CVE-2026-31415 (CVE-2026-31415)/közepes;
- CVE-2026-31416 (CVE-2026-31416)/közepes;
- CVE-2026-31417 (CVE-2026-31417)/súlyos;
- CVE-2026-31418 (CVE-2026-31418)/közepes;
- CVE-2026-31421 (CVE-2026-31421)/közepes;
- CVE-2026-31422 (CVE-2026-31422)/közepes;
- CVE-2026-31423 (CVE-2026-31423)/közepes;
- CVE-2026-31424 (CVE-2026-31424)/közepes;
- CVE-2026-31427 (CVE-2026-31427)/közepes;
- CVE-2026-31428 (CVE-2026-31428)/közepes;
- CVE-2026-31431 (CVE-2026-31431)/súlyos;
- CVE-2026-31441 (CVE-2026-31441)/közepes;
- CVE-2026-31446 (CVE-2026-31446)/súlyos;
- CVE-2026-31447 (CVE-2026-31447)/súlyos;
- CVE-2026-31448 (CVE-2026-31448)/kritikus;
- CVE-2026-31450 (CVE-2026-31450)/súlyos;
- CVE-2026-31452 (CVE-2026-31452)/súlyos;
- CVE-2026-31466 (CVE-2026-31466)/közepes;
- CVE-2026-31469 (CVE-2026-31469)/súlyos;
- CVE-2026-31485 (CVE-2026-31485)/súlyos;
- CVE-2026-31494 (CVE-2026-31494)/súlyos;
- CVE-2026-31495 (CVE-2026-31495)/közepes;
- CVE-2026-31496 (CVE-2026-31496)/közepes;
- CVE-2026-31503 (CVE-2026-31503)/közepes;
- CVE-2026-31504 (CVE-2026-31504)/súlyos;
- CVE-2026-31507 (CVE-2026-31507)/súlyos;
- CVE-2026-31508 (CVE-2026-31508)/súlyos;
- CVE-2026-31515 (CVE-2026-31515)/súlyos;
- CVE-2026-31518 (CVE-2026-31518)/közepes;
- CVE-2026-31521 (CVE-2026-31521)/súlyos;
- CVE-2026-31533 (CVE-2026-31533)/kritikus;
- CVE-2026-31546 (CVE-2026-31546)/közepes;
- CVE-2026-31555 (CVE-2026-31555)/közepes;
- CVE-2026-31563 (CVE-2026-31563)/súlyos;
- CVE-2026-31565 (CVE-2026-31565)/közepes;
- CVE-2026-31628 (CVE-2026-31628)/közepes;
- CVE-2026-31634 (CVE-2026-31634)/közepes;
- CVE-2026-31649 (CVE-2026-31649)/kritikus;
- CVE-2026-31651 (CVE-2026-31651)/közepes;
- CVE-2026-31658 (CVE-2026-31658)/közepes;
- CVE-2026-31664 (CVE-2026-31664)/közepes;
- CVE-2026-31665 (CVE-2026-31665)/súlyos;
- CVE-2026-31669 (CVE-2026-31669)/kritikus;
- CVE-2026-31670 (CVE-2026-31670)/közepes;
- CVE-2026-31671 (CVE-2026-31671)/közepes;
- CVE-2026-31674 (CVE-2026-31674)/súlyos;
- CVE-2026-31680 (CVE-2026-31680)/súlyos;
- CVE-2026-31682 (CVE-2026-31682)/kritikus;
- CVE-2026-31737 (CVE-2026-31737)/közepes;
- CVE-2026-31752 (CVE-2026-31752)/súlyos;
- CVE-2026-31761 (CVE-2026-31761)/súlyos;
- CVE-2026-31768 (CVE-2026-31768)/súlyos;
- CVE-2026-40355 (CVE-2026-40355)/közepes;
- CVE-2026-41989 (CVE-2026-41989)/közepes;
- CVE-2026-43011 (CVE-2026-43011)/kritikus;
- CVE-2026-43024 (CVE-2026-43024)/közepes;
- CVE-2026-43025 (CVE-2026-43025)/súlyos;
- CVE-2026-43026 (CVE-2026-43026)/közepes;
- CVE-2026-43027 (CVE-2026-43027)/súlyos;
- CVE-2026-43028 (CVE-2026-43028)/súlyos;
- CVE-2026-43030 (CVE-2026-43030)/súlyos;
- CVE-2026-43033 (CVE-2026-43033)/súlyos;
- CVE-2026-43035 (CVE-2026-43035)/közepes;
- CVE-2026-43038 (CVE-2026-43038)/kritikus;
- CVE-2026-43040 (CVE-2026-43040)/súlyos;
- CVE-2026-43057 (CVE-2026-43057)/súlyos;
- CVE-2026-43284 (CVE-2026-43284)/súlyos;
- CVE-2026-46174 (CVE-2026-46174)/súlyos;
- CVE-2026-46300 (CVE-2026-46300)/súlyos;
- CVE-2026-46333 (CVE-2026-46333)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- Schneider Electric IGSS Definition (Def.exe) modul18.0.0.26124-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-12927 (CVE-2026-12927)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-04

Bejelentés dátuma: 2026.07.30.
Gyártó: MikroTik
Érintett rendszer(ek):
- MikroTik RouterOS minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficient Session Expiration (CVE-2026-14227)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-01

Bejelentés dátuma: 2026.07.30.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- OpenBlue Employee (FMS Employee) V2025.3.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unrestricted Upload of File with Dangerous Type (CVE-2026-21662)/alacsony;
- Cross-site Scripting (CVE-2026-34495)/alacsony;
- Basic XSS (CVE-2026-34497)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-02

Bejelentés dátuma: 2026.07.30.
Gyártó: Toptech Systems
Érintett rendszer(ek):
- Toptech Systems RCU II+ 2025-11-24-nél korábbi verziói;
- Toptech Systems Multiload II+ 2025-11-24-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12562)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-03

Bejelentés dátuma: 2026.07.30.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 V36–V37 közötti verziói;
- Rockwell Automation CompactLogix 5380 V36–V37 közötti verziói;
- Rockwell Automation GuardLogix 5580 V36–V37 közötti verziói;
- Rockwell Automation Compact GuardLogix 5380 V36–V37 közötti verziói;
- Rockwell Automation 1756-EN4TR V6.001, V7.001 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Check for Certificate Revocation (CVE-2026-9636)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-05

Bejelentés dátuma: 2026.07.30.
Gyártó: NASA
Érintett rendszer(ek):
- NASA Core Flight System (cFS) Health & Safety (HS) Application v7.0.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- NULL Pointer Dereference (CVE-2026-18064)/súlyos;
Javítás: A gyártó jelenleg is dolgozik a hiba javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-06

Bejelentés dátuma: 2026.07.30.
Gyártó: Mitsubishi Electric
Érintett rendszer(ek):
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-16 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR300-64 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR500-128 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-R modell MXR500-256 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-8-N32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-8-P32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-16-N32 minden verziója;
- Mitsubishi Electric MELSEC MX Controller MX-F modell MXF100-16-P32 minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-T2 minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-SX minden verziója;
- Mitsubishi Electric Master/local modul RJ71GN11-EIP minden verziója;
- Mitsubishi Electric Master/local modul FX5-CCLGN-MS minden verziója;
- Mitsubishi Electric CC-Link IE TSN interface board NZ81GN11-SX minden verziója;
- Mitsubishi Electric CC-Link IE TSN interface board NZ81GN11-T2 minden verziója;
- Mitsubishi Electric Motion module RD78G4 minden verziója;
- Mitsubishi Electric Motion module RD78G8 minden verziója;
- Mitsubishi Electric Motion module RD78G16 minden verziója;
- Mitsubishi Electric Motion module RD78G64 minden verziója;
- Mitsubishi Electric Motion module RD78GHV minden verziója;
- Mitsubishi Electric Motion module RD78GHW minden verziója;
- Mitsubishi Electric Motion module FX5-40SSC-G minden verziója;
- Mitsubishi Electric Motion module FX5-80SSC-G minden verziója;
- Mitsubishi Electric Motion Control Board MR-EM441G minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-32DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-32DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCF1-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCF1-32T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCE3-32D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GNCE3-32DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A4-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A4-16DE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A2-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A2-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A42-16DT minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN12A42-16DTE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2S1-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16D minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16T minden verziója;
- Mitsubishi Electric Block-type remote modul NZ2GN2B1-16TE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8D minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8D-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8TE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-8TE-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-16DTE minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNSS2-16DTE-K minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNS12A2-14DT minden verziója;
- Mitsubishi Electric Block-type remote modul biztonsági (safety) funkciókkal NZ2GNS12A2-16DTE minden verziója;
- Mitsubishi Electric Analog-Digital converter modul NZ2GN2S-60AD4 minden verziója;
- Mitsubishi Electric Analog-Digital converter modul NZ2GN2B-60AD4 minden verziója;
- Mitsubishi Electric Digital-Analog converter modul NZ2GN2S-60DA4 minden verziója;
- Mitsubishi Electric Digital-Analog converter modul NZ2GN2B-60DA4 minden verziója;
- Mitsubishi Electric CC-Link IE TSN compatible coupler NZ2FT-GN minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41P01 minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41D01 minden verziója;
- Mitsubishi Electric FPGA module NZ2GN2S-D41PD02 minden verziója;
- Mitsubishi Electric Tension mérő LM7-1LG minden verziója;
- Mitsubishi Electric Tension mérő LM7-2LG minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5W-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-HS minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-RJ minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5-G-LL minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-J5D-G4 minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-J5 MR-MD333G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-JET MR-JET-G minden verziója;
- Mitsubishi Electric AC Servo MELSERVO-JET MR-JET-G4-HS minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A8NCG minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A8NCG-S minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-A800-GN minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-E800-E minden verziója;
- Mitsubishi Electric Inverter FR-A800/F800/E800 Series FR-E800-SCE minden verziója;
- Mitsubishi Electric Industrial Robot CR800-D series controller Network Base Card 2F-DQ535-TSN minden verziója;
- Mitsubishi Electric CC-Link IE TSN expansion unit FCU8-EX569 minden verziója;
- Mitsubishi Electric CC-Link IE TSN-CC-Link IE Field Network bridge module NZ2GN-GFB minden verziója;
- Mitsubishi Electric CC-Link IE TSN-AnyWireASLINK bridge module NZ2AW1GNAL minden verziója;
- Mitsubishi Electric Energy Measuring Unit CC-Link IE TSN Communication Unit EMU4-CM-TSN minden verziója;
- Mitsubishi Electric Industrial Computer MELIPC series MI2532-W minden verziója;
- Mitsubishi Electric Industrial Computer MELIPC series MI2332-W minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-FHCBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-WXCBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3715-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3712-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3710-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3710-XRBD minden verziója;
- Mitsubishi Electric GOT3000 Series GT3708-XRBA minden verziója;
- Mitsubishi Electric GOT3000 Series GT3708-XRBD minden verziója;
- Mitsubishi Electric CC-Link IE TSN Communication Unit GT25-J71GN13-T2 minden verziója;
- Mitsubishi Electric Motion Control Software SWM-G minden verziója;
- Mitsubishi Electric Motion Control Software SWM-G-N1 minden verziója;
- Mitsubishi Electric CC-Link IE TSN Communication Software for Windows SW1DND-CCIETCT-M minden verziója;
- Mitsubishi Electric Master/Local modul Designated communication LSI DeviceKit NZ2KT-NPETNG51 minden verziója;
- Mitsubishi Electric Master/Local modul Designated communication LSI NZ2GACP610-60 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP620-60 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP620-300 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP621-90 minden verziója;
- Mitsubishi Electric Remote Station Communication LSI with GbE-PHY NZ2GACP621-720 minden verziója;
- Mitsubishi Electric CC-Link IE TSN Master/Local module Designated communication LSI SDK SW1DNN-GN610SRC-M minden verziója;
- Mitsubishi Electric Remote station software development kit SW1DNC-GNSDK1S-M minden verziója;
- Mitsubishi Electric Remote station software development kit SW1DNC-GNSDK2S-M minden verziója;
- Mitsubishi Electric Liner Track System MTR-S sorozatú Linear track control modul MTR-SCU00-4G minden verziója;
- Mitsubishi Electric Liner Track System MTR-S sorozatú Linear track control modul MTR-SCU00-PG minden verziója;
- Mitsubishi Electric Analysis Support Software MELSOFT VIMA SW1DNN-VIMA-M minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2026-13584)/súlyos;
Javítás: A gyártó nem tervezi javítás kiadását, kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07

Bejelentés dátuma: 2026.07.30.
Gyártó: o6 Automation GmbH
Érintett rendszer(ek):
- o6 Automation GmbH open62541 on Windows and Linux 1.3.0–1.3.17 közötti verziói;
- o6 Automation GmbH open62541 on Windows and Linux 1.4.0–1.4.16 közötti verziói; 1.5.0–1.5.4 közötti verziói;
- o6 Automation GmbH open62541 on Windows and Linux master verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Underflow (Wrap or Wraparound) (CVE-2026-63362)/közepes;
- Integer Overflow or Wraparound (CVE-2026-6n5423)/súlyos;
- Use After Free (CVE-2026-63035)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-63559)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-08

Bejelentés dátuma: 2026.07.30.
Gyártó: Watchfire
Érintett rendszer(ek):
- Watchfire BC550 12.30-as verziói;
- Watchfire BC750 11.33-as és 12.35-ös verziói;
- Watchfire BC760 12.38-as és 13.00 verziói;
- Watchfire BC760DC 12.39-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-5846)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-09

Bejelentés dátuma: 2026.07.30.
Gyártó: MZ Automation GmbH
Érintett rendszer(ek):
- MZ Automation GmbH libiec61850 1.6.2-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-66720)/közepes;
- Out-of-bounds Read (CVE-2026-66369)/közepes;
- Out-of-bounds Read (CVE-2026-63550)/közepes;
- Out-of-bounds Read (CVE-2026-65421)/közepes;
- Out-of-bounds Read (CVE-2026-66364)/közepes;
- Out-of-bounds Read (CVE-2026-66349)/közepes;
- Out-of-bounds Read (CVE-2026-56758)/közepes;
- Out-of-bounds Read (CVE-2026-66360)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-10

Bejelentés dátuma: 2026.07.30.
Gyártó: MZ Automation GmbH
Érintett rendszer(ek):
- MZ Automation GmbH lib60870 2.4.0 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-61893)/közepes;
- Out-of-bounds Read (CVE-2026-63033)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-11

Bejelentés dátuma: 2026.08.04.
Gyártó: Acrisure
Érintett rendszer(ek):
- Acrisure KARR BT July 26, 2026-nél korábbi verziói;
- Acrisure DR-100 July 26, 2026-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-18411)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-216-01

Bejelentés dátuma: 2026.07.30.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Ability Zenon /all (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2025-14847 (CVE-2025-14847)/súlyos;
- CVE-2020-7928 (CVE-2020-7928)/közepes;
- CVE-2020-7921 (CVE-2020-7921)/közepes;
- CVE-2020-7925 (CVE-2020-7925)/súlyos;
- CVE-2020-7929 (CVE-2020-7929)/közepes;
- CVE-2020-7923 (CVE-2020-7923)/közepes;
- CVE-2021-20330 (CVE-2021-20330)/közepes;
- CVE-2021-32036 (CVE-2021-32036)/súlyos;
- CVE-2021-32040 (CVE-2021-32040)/súlyos;
- CVE-2021-20333 (CVE-2021-20333)/közepes;
- CVE-2020-7924 (CVE-2020-7924)/közepes;
- CVE-2021-20328 (CVE-2021-20328)/közepes;
- CVE-2021-20334 (CVE-2021-20334)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-01

Bejelentés dátuma: 2026.08.06.
Gyártó: Johnson Controls Inc.
Érintett rendszer(ek):
- Johnson Controls Inc. TL280 5.63-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-27871)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-02

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Lengyel DER incidens akták V

Új információk egy további lengyel CHP elleni támadásról

A tavaly év végén történt és idén publikussá vált kibertámadás-sorozat a lengyel villamosenergia-szektor megújuló erőművei (és egy kombinált hő- és villamosenergia-termelő erőmű, valamint egy gyártóvállalat) ellen már egészen szép sorozattá vált itt a blogon, ennek most újabb epizódjához értünk, amikor a hétvégén a CERT Polska újabb publikációt adott ki a témában.

Ebben az új publikációban egy második CHP-ról írnak, ami érintett volt a támadásokban, ráadásul ez az eset annyiben hordoz újdonságot, hogy ennél a szervezetnél nem az Internettel kapcsolatot biztosító tűzfalat kompromittálták a támadók, hanem az egyik, korábban már feltört szélerőművi hálózatban talált, Teltonika 4G/5G routeren át elérhető privát APN hálózatba jutottak be (amit az adott szélerőművet szabályozó DSO, elosztói rendszerirányító felügyelt), majd ezen a privát APN-en keresztül találták meg a CHP rendszerében működő WAGO PLC-t.

A WAGO PLC-n ebben az esetben is gyári alapértelmezett jelszó használatával szereztek adminisztrátori szintű hozzáférést, majd ezt a PLC-t kiindulási pontként használva mozogtak tovább a CHP SCADA rendszere és Siemens S7 PLC-i irányába.

Ezek után a támadók kiterjedt felderítési tevékenységbe kezdtek, amiről a CERT Polska jelentése meglepően részletesen beszámol, nekem ez volt a mostani publikáció talán legérdekesebb része. Egy további fejezet szól arról, milyen károkat okoztak a támadók az új CHP rendszereiben (Siemens S7 PLC-ken, 7 különböző Moxa eszközben és egyéb, folyamatirányítási eszközökben, pl. ABB ACS, Schneider Electric ATV6xx) és szóba kerül az is, hogyan próbálták a támadók elfedni a tevékenységük nyomait - ez végül a saját akcióik, részben pedig az érintett rendszerek üzemeltetői által a helyreállítás során (nem szándékosan, de a támadók által megváltoztatott, adminisztratív jogú felhasználók jelszavai és egyes esetekben IP címek megváltoztatása által használhatatlanná tett eszközök) üzemeltetők általi gyári resetelése miatt törölt logok hiánya miatt részben sikeres is volt. Ennek ellenére a CERT.pl munkatársai sok nyomot találtak és nagyon alapos elemzést tettek közzé.

A jelentés végén a szerzők számos újabb ajánlást fogalmaznak meg, ezúttal szinte kizárólag a privát APN-ek biztonságos(abb) használatával kapcsolatban:

- Célszerű auditálni a privát APN-ek beállításait és kliens-izolációt alkalmazni a privát APN-hez csatlakoztatott végpontok esetén;
- A privát APN-es kommunikáció kockázatelemzését az egyéb, külső hálózati kommunikációkéval azonos szinten kell végezni;
- A privát APN-es hálózatokra ugyanolyan nem megbízható hálózatként kell tekinteni, mint bármely más külső hálózatra;
- Szigorúan limitálni kell a privát APN-re csatlakoztatott átjárók és az ICS/OT hálózatok közötti forgalmakat;
- Folyamatosan monitorozni kell a privát APN és az ICS/OT hálózatok között kommunikációt;
- A privát APN-ekkel kapcsolatot biztosító eszközök logjait maradéktalanul be kell vonni a központi naplógyűjtés és elemzés alá;
- Minimalizálni kell a privát APN-ek felől elérhető eszközök nyitott portjait. Adminisztratív szolgáltatások (SSH, Telnet, webes admin interfészek) portjai ne legyenek elérhetőek a privát APN felől;
- A gyári alapértelmezett jelszavak cseréje minden, privát APN-re csatlakoztatott eszköznél fontos lépés;

Végül pedig egy további, de már nem a CERT Polska-tól származó javaslat:
- Privát APN esetén is célszerű IPSec VPN titkosítást használni (bár tegyük hozzá, hogy ha a támadó képes a VPN csatorna egyik végpontját kompromittálni, akkor a VPN kapcsolat sem jelent már sok védelmet).

A testet öltött AI kiber-fizikai kockázatai

Az elmúlt 2-3 év a mesterséges intelligencia robbanásszerű terjedéséről szólt, sokan már teljes társadalmi-gazdasági átalakulást vizionálnak, ahol az emberek tömegei veszítik el a munkájukat, megélhetésüket és emiatt majd minden korábbinál többen fognak például (AI-al működtetett) vállalkozásokat indítani. Én mondjuk ezt kevésbé tartom valószínűnek (megéltem már néhány "világmegváltó" új technológiát az IT-ban az elmúlt 20-25 évben és bár mindegyiknek jelentős hatásai voltak a digitális világra, a korábbi megoldásokat soha nem tudták teljeskörűen kiszorítani). Ma azonban nem erről lesz szó, hanem a Recorded Future/Insikt Group egy új tanulmányát hoztam, amiben a humanoid robotokba épített mesterséges intelligencia kapcsán potenciálisan jelentkező kiber-fizikai kockázatokat mutatják be.

A tanulmány szerint az AI-al integrált robotok sérülékenyek lehetnek a Bluetooth-támadásokkal szemben, ráadásul nem csak adatokat (pl. hang- és videófelvételeket) lehet így kinyerni, hanem akár fizikai (és persze logikai) botneteket lehet ilyen módon építeni, mert a kompromittált robotokról a vezeték nélküli kapcsolatokon keresztül további robotokat is kompromittálni lehet.

Az alábbi linken elérhető publikációban ezen kívül szó van még arról, milyen piaci váratkozások hajtják a robotok és a mesterséges intelligencia integrációját, az ennek nyomán változó fenyegetetttségekről, mostanáig demonstrált sérülékenységekről és azok kihasználási lehetőségeiről, erős hangsúllyal a katonai alkalmazási lehetőségekről (amikre hadgyakorlatokon többek között Kínában, éles harci bevetéseken pedig az orosz-ukrán háborúban láthattunk példákat) és nem utolsó sorban a kockázatcsökkentés lehetőségeiről is lehet olvasni.

A tanulmányt itt lehet letölteni: https://assets.recordedfuture.com/Executive-Insights/eir-2026-0505.pdf

Minnesota viziközmű incidens-sorozat

A viziközmű cégek elleni kibertámadások viszonylag hosszú ideje borzolják a vízügyi szakember idegeit (többnyire kevésbé, néha kicsit jobban) és az ICS/OT kiberbiztonsági szakma idegeit (általában sokkal jobban). Én is írtam erről már néhány alkalommal (KWC incidens 2016-ban, támadás izraeli vízügyi vállalatok ellen 2019-ben, floridai viziközmű cégek beszállítója elleni támadás 2021-ben, a kaliforniai Bay Area vízmű elleni támadás 2021-ben) és több más, további incidens is történt, amiket én csak különböző híroldalak cikkeit hivatkozva említettem:

CNN - kibertámadás egy Pennsylvania állambeli viziközmű cég ellen (2023)

SecurityWeek - a Veolia North America és a brit Southern Water elleni támadások (2024)

Szemfüles olvasóknak feltűnhet, hogy az Oldsmar incidens nem szerepel a listában, pedig arról is írtam illetve hivatkoztam rá, többször is.

Az Oldsmar incidens kihagyása a listából azért indokolt, mert már kb. 3 éve arra mutató bizonyítékok állnak rendelkezésre, hogy az az incidens egy emberi hiba és nem kibertámadás eredménye volt (itt érdemes ismét megemlíteni Joe Weiss egyik régi mantráját, amely szerint a kiberbiztonsági incidensek nem kizárólag rosszindulatú támadások eredményei lehetnek, ilyen incidenseket egy teljesen jóindulatú, de hibás beavatkozás is okozhat - amint arra az Oldsmar-i incidens is példa lehet.)

Na és akkor ilyen hosszú bevezetés után beszéljünk a Minnesota állam viziközmű cégei (a hírek több, mint 30(!) kisebb-nagyobb önkormányzati cégről szólnak!) elleni kibertámadásokról. A jelenleg elérhető források alapján július 26-án és 27-én, egy 48 órás időablakban számos vízügyi cég rendszereit érte támadás, egyebek mellett Braham, Plymouth, St. Paul déli részén és Maple Plain városaiban. Az incidenseknek a különböző városokban különböző hatásai voltak:
- Braham-ben egy Loss-of-Control (vezérlési képesség elvesztés) incidens történt a szivattyúkat is érintő módon, ami miatt mintegy 90 percre le kellett állítani a vízmű üzemeit. A cég dolgozói manuális vezérlésre váltva tudták újraindítani a vízszolgáltatást.
- Plymouth-ban és St. Paul déli részein (és esetleges más helyszíneken is) a jellemzően mobil-kommunikációs távközlést zavarták meg támadások, az érintett hálózati szegmenseket a cégek szakemberei izolálták az érintett szervezetek többi hálózati szegmenseitől.

Az incidensek az eddig tudható információk szerint nem érintették a biztonságos ivóvíz-ellátást.

Az első elemzések alapján a támadások a külső OT-integrátorokon és mobil távközlési infrastruktúrán keresztül érték a cégeket.

A MITRE ATT&CK Framework alapján és az elérhető információk szerint a támadók az alábbi technikákat alkalmazták:

- Supply Chain Compromise (T1195.002): külső szoftver-fejlesztő vagy szolgáltató kompromittálása - a konkrét esetek egy részénél a külső üzemeltető kompromittálása lehetett a támadási vektor;
- External Remote Services (T1133): külső hálózat felől elérhető VPN, mobil hálózati kapcsolatok vagy RDP-kapcsolatok - a mostani incidenseknél a mobil távközlés megzavarásával okoztak Loss-of-Control incidenst egyes távoli telephelyek esetében;
- External Remote Services in ICS (T0822): közvetlen hálózati belépési pont OT alállomási hálózatokba mobil kapcsolatokon keresztül;
- Modify Parameter (T0836): vezérlési logika és/vagy határértékek beállításainak módosítása - ezekben az esetekben a szivattyúk vezérlésében történhetett ilyen módosítás;
- Loss of Control (T0806): Időszakos zavar az automatizáláshoz használt PLC-k vezérlésében, ami manuális beavatkozást igényel;
- Loss of Availability (T0826): a rendszer telemetriai adatainak kiesése - egyes érintett viziközmű cégeknél ez a mobil telekommunikáció kiesésének a következménye volt.

További források az incidensekről:

SecurityAffairs.com
DarkReading.com
eSecurityPlanet.com
HelpNetSecurity.com
ShieldWorkz.com

ICS sérülékenységek DXXI

Sérülékenységek Rockwell Automation, Siemens, NASA, SALTO, AutomationDirect, Tycon Systems, MZ Automation, Pronetiqs, Johnson Controls, Weintek, Moxa, Lenze, Weidmueller Interface, ads-tec Industrial IT, MikroTik, ABB, igloohome és CODESYS rendszerek

Bejelentés dátuma: 2026.07.14.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- 1715-ös típusú, redundáns EtherNet/IP kommunikációs modul 3.003-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-10577)/kritikus;
Javítás: Elérhető
Link a publikációhoz: rockwellautomation.com

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Desigo CC termékcsalád V7-es verziója;
Desigo CC termékcsalád V8-as verziója;
Desigo CC termékcsalád V9.0.1-nél korábbi V9-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2025-15467)/kritikus;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Mendix Runtime;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insecure Inherited Permissions (CVE-2026-7891)/kritikus;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- SIMATIC S7-PLCSIM Advanced;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-54429)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- CADRA V2511-enél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Input Validation (CVE-2005-2096)/súlyos;
- Improper Input Validation (CVE-2016-9840)/súlyos;
- Improper Input Validation (CVE-2016-9841)/kritikus;
- Incorrect Bitwise Shift of Integer (CVE-2016-9842)/súlyos;
- Improper Input Validation (CVE-2017-14919)/súlyos;
- Out-of-bounds Write (CVE-2018-25032)/súlyos;
- Classic Buffer Overflow (CVE-2022-37434)/kritikus;
- Integer Overflow or Wraparound (CVE-2023-45853)/kritikus;
- Type Confusion (CVE-2025-10585)/súlyos;
- Type Confusion (CVE-2025-13223)/súlyos;
- Out-of-bounds Write (CVE-2026-22184)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- SIDIS Secured SmartPlug V7.26.0310-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2022-23303)/kritikus;
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2022-23304)/súlyos;
- Reusing a Nonce, Key Pair in Encryption (CVE-2022-37660)/közepes;
- Out-of-bounds Write (CVE-2022-48174)/súlyos;
- Classic Buffer Overflow (CVE-2025-5222)/súlyos;
- Integer Overflow or Wraparound (CVE-2025-5914)/súlyos;
- Out-of-bounds Read (CVE-2025-9230)/súlyos;
- Covert Timing Channel (CVE-2025-9231)/közepes;
- Out-of-bounds Read (CVE-2025-9232)/közepes;
- Detection of Error Condition Without Action (CVE-2025-26465)/közepes;
- Incorrect Authorization (CVE-2025-32462)/alacsony;
- Integer Overflow or Wraparound (CVE-2026-5121)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- COMOS V10.4.5-ös minden, V10.4.5.0.2-nél korábbi verziója;
- COMOS V10.6-os minden, V10.6.1-nél korábbi verziója;
- Designcenter NX minden, V2512.7000-nél korábbi verziója;
- Simcenter 3D minden, V2512.7000-nél korábbi verziója;
- Simcenter Femap V2506 minden, V2506.0003-nál korábbi verziója;
- Simcenter Femap V2512 minden, V2512.0002-nél korábbi verziója;
- Simcenter Nastran minden, V2606-nál korábbi verziója;
- Simcenter STAR-CCM+ minden, V2606-nál korábbi verziója;
- Solid Edge SE2025 minden, V225.0.13.3-nál korábbi verziója;
- Solid Edge SE2026 minden, V226.0.04.003-nál korábbi verziója;
- Teamcenter Visualization V2412 minden, V2412.0012-nél korábbi verziója;
- Teamcenter Visualization V2506 minden, V2506.0009-nél korábbi verziója;
- Teamcenter Visualization V2512 minden, V2512.2605-nél korábbi verziója;
- Tecnomatix Plant Simulation V2404 minden, V2404.0022-nél korábbi verziója;
- Tecnomatix Plant Simulation V2504 minden, V2504.0010-nél korábbi verziója;
- Tecnomatix Process Simulate minden, V2606-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Untrusted Search Path (CVE-2025-40945)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Palo Alto virtuális tűzfallal használt RUGGEDCOM APE1808;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-0266)/alacsony;
- Missing Authorization (CVE-2026-0272)/közepes;
- OS Command Injection (CVE-2026-0273)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Opcenter X minden, V2604-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-56451)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1756-EN3 V12.001-es és korábbi verziói;
- Rockwell Automation 1756-EN2 V12.001-es és korábbi verziói;
- Rockwell Automation 1756-ENBT V6.006-os verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Validation of Integrity Check Value (CVE-2026-9653)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-02

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation CompactLogix 5370 V35.015-ös és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5370 V35.015-ös és korábbi verziói;
- Rockwell Automation ControlLogix 5570 V35.015-ös és korábbi verziói;
- Rockwell Automation GuardLogix 5570 V35.015-ös és korábbi verziói;
- Rockwell Automation CompactLogix 5380 V34.012-es és korábbi verziói;
- Rockwell Automation CompactLogix 5380 V35.011-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 V34.012-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 V35.011-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 V34.012-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 V35.011-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V34.012-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V35.011-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 V34.012-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 V35.011-es és korábbi verziói;
- Rockwell Automation CompactLogix 5380 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 Recovery Image V1.072-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Classic Buffer Overflow (CVE-2025-12011)/súlyos;
- Classic Buffer Overflow (CVE-2025-12012)/súlyos;
- Classic Buffer Overflow (CVE-2025-11698)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-06

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation DataMosaix Private Cloud 8.02-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-9292)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-09

Bejelentés dátuma: 2026.07.16.
Gyártó: NASA
Érintett rendszer(ek):
- NASA Core Flight System (cFS) Health & Safety (HS) alkalmazás v7.0.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- NULL Pointer Dereference
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-03

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Flex 5000 Adapter 6.011-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Double Free (CVE-2026-12659)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-08

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Arena V17.00.00 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-8085)/súlyos;
- Out-of-bounds Write (CVE-2026-8312)/súlyos;
- Out-of-bounds Write (CVE-2026-8313)/súlyos;
- Out-of-bounds Write (CVE-2026-8314)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-01

Bejelentés dátuma: 2026.07.16.
Gyártó: SALTO
Érintett rendszer(ek):
- ProAccess Space 6.13-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authorization Bypass Through User-Controlled Key (CVE-2026-11889)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-07

Bejelentés dátuma: 2026.07.16.
Gyártó: AutomationDirect
Érintett rendszer(ek):
- AutomationDirect Productivity Suite v4.6.2.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-60063)/súlyos;
- Out-of-bounds Write (CVE-2026-61389)/súlyos;
- Out-of-bounds Read (CVE-2026-60140)/közepes;
- Out-of-bounds Read (CVE-2026-57896)/közepes;
- Out-of-bounds Read (CVE-2026-60073)/közepes;
- Divide By Zero (CVE-2026-61378)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-04

Bejelentés dátuma: 2026.07.21.
Gyártó: Tycon Systems
Érintett rendszer(ek):
- ycon Systems TPDIN-Monitor-WEB2 2.3.9-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-61884)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2026-55985)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-01

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1718/1719 Ex I/O 3.011-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-9140)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-08

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Studio 5000 Logix Designer V36.00 verziója;
- Rockwell Automation Studio 5000 Logix Designer V35.00 verziója;
- Rockwell Automation Studio 5000 Logix Designer V35.01 verziója;
- Rockwell Automation Studio 5000 Logix Designer V34.00 és újabb, V34.03-ig terjedő verziói;
- Rockwell Automation Studio 5000 Logix Designer V33.00 és újabb, V33.03-ig terjedő verziói;
- Rockwell Automation Studio 5000 Logix Designer V32.00 és újabb, V32.04-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Path Traversal (CVE-2026-9108)/közepes;
- Incorrect Authorization (CVE-2026-9127)/súlyos;
- Unquoted Search Path or Element (CVE-2026-9128)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-10

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1734 POINT I/O 3.023-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-10573)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-09

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation FactoryTalk Directory (FTSP) 6.60-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Weak Authentication (CVE-2026-10714)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-07

Bejelentés dátuma: 2026.07.23.
Gyártó: MZ Automation
Érintett rendszer(ek):
- MZ Automation lib60870 2.4.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-16002)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-07

Bejelentés dátuma: 2026.07.23.
Gyártó: MZ Automation
Érintett rendszer(ek):
- MZ Automation libIEC61850
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- MZ Automation libIEC61850 v1.0.0 és újabb verziói, v1.6.1-el bezárólag;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-06

Bejelentés dátuma: 2026.07.23.
Gyártó: Pronetiqs
Érintett rendszer(ek):
- Pronetiqs IntraVUE 3.2.1a14-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Plaintext Storage of a Password (CVE-2026-40430)/súlyos;
- Confused Deputy (CVE-2026-42933)/kritikus;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-44955)/közepes;
- Inadequate Encryption Strength (CVE-2026-50044)/közepes;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-28698)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04

Bejelentés dátuma: 2026.07.23.
Gyártó: Johnson Controls
Érintett rendszer(ek):
- Johnson Controls XAAP Android 1.53-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cleartext Storage of Sensitive Information (CVE-2026-34490)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-02

Bejelentés dátuma: 2026.07.23.
Gyártó: Weintek
Érintett rendszer(ek):
- Weintek cMT3092X 20210218-nál korábbi firmware-verziói;
- Weintek EasyWeb v2.1.20-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Reliance on Cookies without Validation and Integrity Checking in a Security Decision (CVE-2026-60134)/súlyos;
- Incorrect Permission Assignment for Critical Resource (CVE-2026-61892)/súlyos;
- Plaintext Storage of a Password (CVE-2026-61886)/közepes;
- Incorrect User Management (CVE-2026-60135)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-03

Bejelentés dátuma: 2026.07.23.
Gyártó: Johnson Controls
Érintett rendszer(ek):
- Johnson Controls C-CURE 9000/victor v2.90_v3.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Server-Side Request Forgery (SSRF) (CVE-2026-21655)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-01

Bejelentés dátuma: 2026.07.24.
Gyártó: Moxa
Érintett rendszer(ek):
- UC-1200A sorozatú Moxa Industrial Linux MIL3 v1.4 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-2200A sorozatú Moxa Industrial Linux MIL3 v1.4 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-3400A sorozatú Moxa Industrial Linux MIL3 v1.2 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-4400A sorozatú Moxa Industrial Linux MIL3 v1.3 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-8600A sorozatú Moxa Industrial Linux MIL4 v1.1 és korábbi verziói;
- UC-8200 sorozatú Moxa Industrial Linux MIL3 v1.5 és korábbi verziói, valamint a MIL1 v1.4 és korábbi verziói;
- UC-2100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-3100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-5100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100-ME sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100A-ME sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8410A sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8540 sorozatú Moxa Industrial Linux MIL1 v1.3 és korábbi verziói;
- UC-8580 sorozatú Moxa Industrial Linux (EOL) MIL1 v1.3 és korábbi verziói;
- DA-662C-16-LX sorozatú Moxa Industrial Linux (GLB) MIL1 v1.4 és korábbi verziói;
- V1200 sorozatú Moxa Industrial Linux MIL3 v1.2.0 és korábbi verziói;
- V3200 sorozatú Moxa Industrial Linux MIL3 v1.1 és korábbi verziói;
- V3400 sorozatú Moxa Industrial Linux MIL3 v1.1 és korábbi verziói;
- VM-1220 sorozatú Moxa Industrial Linux MIL3 v1.1.0 és korábbi verziói;
- ioThinx 4530 sorozatú Moxa Industrial Linux MIL3 v2.1 és korábbi verziói;
- AIG-301 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- AIG-302 sorozatú Moxa Industrial Linux MIL3 v1.4.0 és korábbi verziói;
- AIG-501 sorozatú Moxa Industrial Linux MIL1 v1.5.0 és korábbi verziói;
- AIG-502 sorozatú Moxa Industrial Linux MIL3 v1.0.0 verziója;
- BXP-A100 sorozatú eszközök Debian 11 V1.0 verziója;
- BXP-A101 sorozatú eszközök Debian 12 V1.0 verziója;
- BXP-C100 sorozatú eszközök Debian 12 V1.0 verziója;
- DRP-A100 sorozatú eszközök Debian 11 V1.0 verziója;
- DRP-C100 sorozatú eszközök Debian 11 V1.0 verziója;
- RKP-A110 sorozatú eszközök Debian 11 V1.0 verziója;
- RKP-C110 sorozatú eszközök Debian 12 V1.0 verziója;
- RKP-C220 sorozatú eszközök Debian 12 V1.0 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Privilege Management (CVE-2026-46333)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: Moxa

Bejelentés dátuma: 2026.07.27.
Gyártó: Lenze SE
Érintett rendszer(ek):
- c430-as eszközök c4x0 1.15.2-nél korábbi firmware-verziói;
- c520-as eszközök c5x0 1.15.2-nél korábbi firmware-verziói;
- c550-es eszközök c5x0 1.15.2-nél korábbi firmware-verziói;
- i950 GenA eszközök i950 1.14.2-nél korábbi firmware-verziói;
- i950 GenB eszközök i950 2.0.2-nél korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-14837)/súlyos;
Javítás: Nincs, a sérülékenységgel kapcsolatban kockázatcsökkentő intézkedésekre vonatkozó ajánlások érhetőek el.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-077/

Bejelentés dátuma: 2026.07.28.
Gyártó: Weidmueller Interface
Érintett rendszer(ek):
- IE-SR-4GT 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4GT-LTE/4G-EU 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4GT-LTE/4G-USEMEA 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX IE-SR-4TX 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX-LTE/4G-EU 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX-LTE/4G-USEMEA 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-14168)/súlyos;
- Incorrect Authorization (CVE-2026-14167)/súlyos;
- Incorrect Behavior Order (CVE-2026-14169)/súlyos;
- NULL Pointer Dereferenc (CVE-2025-69421)/súlyos;
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-69420)/súlyos;
- Out-of-bounds Write (CVE-2025-69414)/súlyos;
- Out-of-bounds Read (CVE-2026-5172)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-2291)/súlyos;
- Open Redirect (CVE-2026-14171)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22795)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22796)/közepes;
- Improper Authentication (CVE-2026-4893)/közepes;
- Out-of-bounds Write (CVE-2025-68160)/közepes;
- Missing Cryptographic Step (CVE-2025-69418)/közepes;
- Stack-based Buffer Overflow (CVE-2026-40510)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-081/

Bejelentés dátuma: 2026.07.28.
Gyártó: ads-tec Industrial IT
Érintett rendszer(ek):
- DVG-IRF1401 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF1421 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3401 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3421 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3801 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3821 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-14168)/súlyos;
- Incorrect Authorization (CVE-2026-14167)/súlyos;
- Incorrect Behavior Order (CVE-2026-14169)/súlyos;
- NULL Pointer Dereferenc (CVE-2025-69421)/súlyos;
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-69420)/súlyos;
- Out-of-bounds Write (CVE-2025-69419)/súlyos;
- Out-of-bounds Read (CVE-2026-5172)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-2291)/súlyos;
- Open Redirect (CVE-2026-14171)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22795)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22796)/közepes;
- Improper Authentication (CVE-2026-4893)/közepes;
- Out-of-bounds Write (CVE-2025-68160)/közepes;
- Missing Cryptographic Step (CVE-2025-69418)/közepes;
- Stack-based Buffer Overflow (CVE-2026-40510)/alacsony;
Javítás: Nincs, a sérülékenységgel kapcsolatban kockázatcsökkentő intézkedésekre vonatkozó ajánlások érhetőek el.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-076/

Bejelentés dátuma: 2026.07.28.
Gyártó: Weidmueller Interface
Érintett rendszer(ek):
- PROCON-WEB SCADA 1.0.0 és újabb, 6.11.3-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- SQL Injection (CVE-2026-16462)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-085/

Bejelentés dátuma: 2026.07.28.
Gyártó: MikroTik
Érintett rendszer(ek):
- MikroTik RouterOS minden verziója;
- MikroTik Cloud Hosted Router minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-16347)/súlyos;
Javítás: Nincs, a gyártó jelenleg is dolgozik a hiba javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-05

Bejelentés dátuma: 2026.07.28.
Gyártó: ABB
Érintett rendszer(ek):
- KNX Update Tool (ABB) 2.0.175-ös és korábbi verziója;
- KNX Update Tool (BJE) 2.0.175-ös és korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Support for Integrity Check (CVE-2026-12705)/közepes;
Javítás: Nincs, a gyártó általános kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-07

Bejelentés dátuma: 2026.07.28.
Gyártó: igloohome
Érintett rendszer(ek):
- igloohome Smart Lock Mobile Application (Android) 3.2.3-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Inclusion of Sensitive Information in Source Code (CVE-2026-16581)/közepes;
Javítás: Nincs, a hozzáférés-vezérlés fejlesztésével reagált a sérülékenységre.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-06

Bejelentés dátuma: 2026.07.29.
Gyártó: CODESYS
Érintett rendszer(ek):
- CODESYS PROFINET v4.4.0.0 és újabb, 4.8.0.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-35226)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-041/

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

IoT termékek kiberbiztonsági útmutatóját lehet véleményezni a NIST-nél

A amerikai NIST számos olyan szabványt és útmutatót adott ki és gondoz, amik az ICS/OT világban is fontosak (elég csak a 800-82-re vagy a magyar NIS2-adaptációban központi szerepet játszó követelmény-rendszer alapját adó 800-53-at említeni, amikről korábban én is írtam már röviden a blogon). Most egy IoT kiberbiztonsági útmutatón dolgoznak, aminek a tervezetét 2026. augusztus 24-ig lehet bárki számára szabadon véleményezni.

A tervezett útmutató (SP.800-213) a NIST weboldalán érhető el.

Az útmutató maga a bevezetőn kívül három nagyobb fejezetből áll, amik további alfejezetekre bomlanak:

2. Background Considerations
2.1. What is an IoT Product?
2.1.1. Network of Things
2.1.2. IoT Component Capability Model for Research Testbeds
2.2. Systems and Elements
2.3. How IoT Products Support Security
2.4. How IoT Products May Create Security Challenges
3. Identifying IoT Product Cybersecurity Requirements for IoT Products
3.1. IoT Cybersecurity Considerations
3.2. Assessing Risk and Determining Required Security Controls
3.2.1. Effects on Threat Sources and Events
3.2.2. Effects on Vulnerabilities and Predisposing Conditions
3.2.3. Effects on Likelihood(s) of Occurence of Threats
3.2.4. Effects on Magnitude(s) of Impact of Threats
3.2.5. Determine Updated Risk Assessment
3.3. Identifying IoT Product Cybersecurity Requirements
3.3.1. Identifying Requirements using SP 800-213A
3.3.2. Identifying Requirements using Other Resources
4. Understanding Risk Management Options for IoT Products
4.1. Potential Challenges Meeting IoT Product Cybersecurity Requirements
4.2. Managing Gaps in IoT Product Cybersecurity Requirements

ICS sérülékenységek DXX

Sérülékenységek B&R Automation, Fuji Electric, WAGO, ABB, Rockwell Automation, Schneider Electric, Murrelektronik és Endress+Hauser rendszerekben

Bejelentés dátuma: 2026.07.06.
Gyártó: B&R Automation
Érintett rendszer(ek):
- APROL R4.4-01P5-ös és újabb verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Certificate Validation (CVE-2026-6900)/súlyos;
- Untrusted Search Path (CVE-2026-6901)/súlyos;
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2024-56337)/kritikus;
- Uncontrolled Resource Consumption (CVE-2024-54677)/közepes;
- Inadequate Encryption Strength (CVE-2024-52317)/közepes;
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2024-50379)/kritikus;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: B&R Automation

Bejelentés dátuma: 2026.07.08.
Gyártó: Fuji Electric
Érintett rendszer(ek):
- Pupsman 3.9.0-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Uncontrolled search path element (CVE-2026-56437)/súlyos;
- Incorrect default permissions (CVE-2026-57895)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://jvn.jp/en/jp/JVN62347140/index.html

Bejelentés dátuma: 2026.07.13.
Gyártó: WAGO
Érintett rendszer(ek):
- 0765-110x/0100-0000 1.2.1.100-nál korábbi verziói;
- 0765-120x/0100-0000 1.2.7.100-nál korábbi verziói;
- 0765-150x/0100-0000 1.2.7.103-nál korábbi verziói;
- 0765-2101/0100-0000 1.2.1.102-nél korábbi verziói;
- 0765-2102/0100-0000 1.2.5.101-nél korábbi verziói;
- 0765-410x/0100-0000 1.2.1.100-nál korábbi verziói;
- 0765-420x/0100-0000 1.2.7.100-nál korábbi verziói;
- 0765-450x/0100-0000 1.2.7.103-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Hidden Functionality (CVE-2026-4769)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/en/advisories/VDE-2026-031/

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB T-MAC Plus 4.0-24-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Files or Directories Accessible to External Parties (CVE-2025-14771)/kritikus;
- Authorization Bypass Through User-Controlled Key (CVE-2025-14772)/súlyos;
- Cross-site Scripting (CVE-2025-14773)/súlyos;
- Incorrect Authorization (CVE-2025-14774)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-03

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Ability Edgenius Gateway - bE100-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
- ABB Ability Edgenius Gateway - E3100C-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
- ABB Ability Edgenius Server - vE1000-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Resource Transfer Between Spheres (CVE-2026-31431)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-02

Bejelentés dátuma: 2026.07.14.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1715-AENTR EtherNet/IP Adapter 3.003-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-10577)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-04

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Control Builder A 1.4/4-es és korábbi verziói;
- ABB 800xA for Advant Master 6.0.3-1-es és korábbi verziói;
- ABB 800xA for Advant Master 6.1.1-1-es és korábbi verziói;
- ABB 800xA for Advant Master 6.1.1-3 verziója;
- ABB 800xA for Advant Master 6.2.0-1 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Uncontrolled Search Path Element (CVE-2025-13162)/közepes;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-01

Bejelentés dátuma: 2026.07.14.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- EcoStruxure™ Cybersecurity Admin Expert (CAE) V4.2.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-14354)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Schneider Electric

Bejelentés dátuma: 2026.07.14.
Gyártó: Murrelektronik
Érintett rendszer(ek):
- Cube20 BN-PNIO DI8 Cube20 minden firmware-verziója;
- Cube20S Profinet IO Bus node Cube20 minden firmware-verziója;
- Cube67+ BN-PNIO Cube20 minden firmware-verziója;
- IMPACT67 PN DI16 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DI16 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 PN DI8 DO8 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DI8 DO8 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 PN DO16 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DO16 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 Pro PN DIO8 IOL8 M12L 4P Impact67 Pro V1.9.1-es és korábbi firmware-verziói;
- IMPACT67 Pro PN DIO8 IOL8 M12L 5P Impact67 Pro V1.9.1-es és korábbi firmware-verziói;
- Impact67 PN DI16 Impact67 minden firmware-verziója;
- Impact67 PN DI8 DO8/2 Impact67 minden firmware-verziója;
- Impact67 PN DIO12 DIO4/IOL4 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO12 DIO4/IOL4 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DIO12 IOL4 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO14 DIO2/IOL2 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO14 DIO2/IOL2 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DIO14 IOL2 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO16 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO16 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO16 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DO16 Impact67 minden firmware-verziója;
- Impact67 PN DO8/2 Impact67 minden firmware-verziója;
- MVK MPNIO DI16 MVK minden firmware-verziója;
- MVK MPNIO DI16 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DI16 M12L 5P Impact67 minden firmware-verziója;
- MVK MPNIO DI6 DO6 IOL2 IRT PP MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 FSU MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 M12L 5P Impact67 minden firmware-verziója;
- MVK MPNIO DO16 MVK minden firmware-verziója;
- MVK MPNIO DO16 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DO16 M12L 5P Impact67 minden firmware-verziója;
- MVK PN FDI6/3 FDO2/1 DIO4 IOL2 IRT PP MVK minden firmware-verziója;
- MVK PN FDI6/3 FDO2/1 DIO4 IOL2 IRT PP K MVK minden firmware-verziója;
- MVK Pro MPNIO DIO8 IOL8 M12L 4P MVK Pro V1.9.1-es és korábbi firmware-verziói;
- MVK Pro MPNIO DIO8 IOL8 M12L 5P MVK Pro V1.9.1-es és korábbi firmware-verziói;
- MVK+ MPNIO DI8 DI8 IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 IRT Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 POF IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 IRT Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 POF IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DIO8 DIO8 Push Pull MVK minden firmware-verziója;
- MVK-MPNIO DI8 (DI8) MVK minden firmware-verziója;
- MVK-MPNIO DIO12 DIO4/IOL4 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO12 DIO4/IOL4 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO12 IOL4 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO14 DIO2/IOL2 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO14 DIO2/IOL2 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO14 IOL2 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO16 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO16 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO16 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO8 (DI8) MVK minden firmware-verziója;
- MVK-MPNIO DIO8 (DIO8) MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 7/8" IRT MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 7/8" IRT xT MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 PP MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 PP xT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 7/8" IRT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 7/8" IRT xT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 PP MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 PP xT MVK minden firmware-verziója;
- Xelity 10 TX IP67 M FE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M FE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 4TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX 4PW IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX 4PW IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8 +2 TX IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8 +2 TX IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity-16TX-M-GE-PN Xelity V2.1.0 és korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Exposure of Sensitive Information to an Unauthorized Actor (CVE-1999-0517)/közepes;
- Integer Overflow or Wraparound (CVE-2008-4309)/súlyos;
Javítás: Nincs, a gyártó 2027 elejére tervezi a javítást tartalmaző firmware-verziót az IMPACT67 és MVK Pro termékvonalakhoz.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-062/

Bejelentés dátuma: 2026.07.16.
Gyártó: Endress+Hauser
Érintett rendszer(ek):
- FLPS minden firmware-verziója;
- GM32 minden firmware-verziója;
- GMS800 minden firmware-verziója;
- GMS800 FIDOR minden firmware-verziója;
- MARSIC200 minden firmware-verziója;
- MARSIC280 minden firmware-verziója;
- MARSIC300 minden firmware-verziója;
- MCS100FT minden firmware-verziója;
- MCS200HW minden firmware-verziója;
- MCS300P minden firmware-verziója;
- MCU ETH-Service and Modbus-TCP Module minden firmware-verziója;
- MERCEM300Z minden firmware-verziója;
- MES1B B&B Converter minden firmware-verziója;
- SAM800 minden firmware-verziója;
- SIPROCESS minden firmware-verziója;
- VICOTEC320 minden firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2024-8751)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-045/

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Kiberbiztonsági incidensek élelmiszer-ipari cégek rendszereiben

Az elmúlt egy héten két élelmiszer-ipari cég is kiberbiztonsági incidensekből eredő leállásokról adott hírt.

Az első esetről július 16-án érkezett hír, ami szerint a Coca-Cola tulajdonában lévő fairlife nevű tejipari cég rendszereivel kapcsolatos, a hivatalos bejelentés szerint ransomware-támadás okozta a cég USA-beli telephelyein a termelés leállásával járó incidenst. A fairlife kanadai üzemeit az incidens nem érintette. A bejelentés viszonylag szűkszavú, azt már én kerestem ki, hogy a fairlife nem kicsi cég, az USA-ban a harmadik legnagyobb nyerstej-feldolgozó cég bevétel alapján.

A második eset a japán Nichirei Corporation nevű, fagyasztott élelmiszereket gyártó cégnél történt, erről szintén július 16-án jelentek meg az első információk. A Nichirei július 13-án észlelt rendszerhibákat és vizsgálja az esetet. A vizsgálatok alapján megállapították, hogy a cég szerverei kibertámadás célpontjaivá váltak. Az érintett szerverek egy része személyes adatokat is tároltak illetve a Nichirei csoport logisztikai tevékenységét támogató rendszerek is érintettek. A cég nyíltan kijelentette az incidensről kiadott publikációban, hogy további információkat nem fognak megosztani.

ICS támadói csoportok XXV

Graphite

A Dragos által Graphite-nak nevezett támadói csoport 2022-2023 óta aktív és elsősorban bejelentkezési adatok begyűjtésére specializálódott, gyakran célzott adathalász támadásokkal és szofisztikált exploitokat igénylő (felhasználói interakciót nem igénylő, un. zero-click) sérülékenységeket célozva pl. a Microsoft Outlook termékében.

Egyes elemezések alapján ez a csoport átfedéseket mutat az APT28 csoporttal (a csoport egyebek mellett ismert Sofacy, Sednit, Fancy Bear neveken is, egyes források szerint az orosz katonai titkosszolgálat, a GRU-hoz köthető). A feltételezett kapcsolataikról szóló elméleteket a Dragos elemzése szerint alátámasztja, hogy az Oroszország által Ukrajna ellen indított nyílt háború óta ez a csoport elsősorban Kelet-európai (elsősorban ukrán) és Közel-keleti villamosenergia-, olaj és gáz és logisztikai szektorokba tartozó szervezetek rendszereit támadja.

A Graphite a korai időkben Ubiquiti Edge routereket használt malware-terjesztésre és C2 infrastruktúraként, később, ennek az infrastruktúrának a leállítása után váltottak és újabban legitim Internetes szolgáltatásokra, pl. GitHub-ot is használnak.

A Dragos munkatársainak elemzései szerint a Graphite képességei és műveletei jelenleg az ICS Kill Chain első szintjén maradnak. Arról egyelőre nincs információ, hogy ez a fajta információgyűjtés és ICS Kill Chain első szintjéhez tartozó (IT rendszerekre korlátozott) kompromittálási képesség csak az előkészítése egy későbbre tervezett második szintű (ICS/OT rendszereket érintő) támadásnak vagy támadás-sorozatnak vagy a már látott "munkamegosztás" keretében más, azonos állami hátterű támadói csoportoknak adják át a megszerzett információkat és hozzáféréseket.

A Graphite/APT28-ról szóló Dragos-elemzést itt, a MITRE összefoglalóját pedig itt lehet elérni.

süti beállítások módosítása