Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

A testet öltött AI kiber-fizikai kockázatai

2026. augusztus 08. - icscybersec

Az elmúlt 2-3 év a mesterséges intelligencia robbanásszerű terjedéséről szólt, sokan már teljes társadalmi-gazdasági átalakulást vizionálnak, ahol az emberek tömegei veszítik el a munkájukat, megélhetésüket és emiatt majd minden korábbinál többen fognak például (AI-al működtetett) vállalkozásokat indítani. Én mondjuk ezt kevésbé tartom valószínűnek (megéltem már néhány "világmegváltó" új technológiát az IT-ban az elmúlt 20-25 évben és bár mindegyiknek jelentős hatásai voltak a digitális világra, a korábbi megoldásokat soha nem tudták teljeskörűen kiszorítani). Ma azonban nem erről lesz szó, hanem a Recorded Future/Insikt Group egy új tanulmányát hoztam, amiben a humanoid robotokba épített mesterséges intelligencia kapcsán potenciálisan jelentkező kiber-fizikai kockázatokat mutatják be.

A tanulmány szerint az AI-al integrált robotok sérülékenyek lehetnek a Bluetooth-támadásokkal szemben, ráadásul nem csak adatokat (pl. hang- és videófelvételeket) lehet így kinyerni, hanem akár fizikai (és persze logikai) botneteket lehet ilyen módon építeni, mert a kompromittált robotokról a vezeték nélküli kapcsolatokon keresztül további robotokat is kompromittálni lehet.

Az alábbi linken elérhető publikációban ezen kívül szó van még arról, milyen piaci váratkozások hajtják a robotok és a mesterséges intelligencia integrációját, az ennek nyomán változó fenyegetetttségekről, mostanáig demonstrált sérülékenységekről és azok kihasználási lehetőségeiről, erős hangsúllyal a katonai alkalmazási lehetőségekről (amikre hadgyakorlatokon többek között Kínában, éles harci bevetéseken pedig az orosz-ukrán háborúban láthattunk példákat) és nem utolsó sorban a kockázatcsökkentés lehetőségeiről is lehet olvasni.

A tanulmányt itt lehet letölteni: https://assets.recordedfuture.com/Executive-Insights/eir-2026-0505.pdf

Minnesota viziközmű incidens-sorozat

A viziközmű cégek elleni kibertámadások viszonylag hosszú ideje borzolják a vízügyi szakember idegeit (többnyire kevésbé, néha kicsit jobban) és az ICS/OT kiberbiztonsági szakma idegeit (általában sokkal jobban). Én is írtam erről már néhány alkalommal (KWC incidens 2016-ban, támadás izraeli vízügyi vállalatok ellen 2019-ben, floridai viziközmű cégek beszállítója elleni támadás 2021-ben, a kaliforniai Bay Area vízmű elleni támadás 2021-ben) és több más, további incidens is történt, amiket én csak különböző híroldalak cikkeit hivatkozva említettem:

CNN - kibertámadás egy Pennsylvania állambeli viziközmű cég ellen (2023)

SecurityWeek - a Veolia North America és a brit Southern Water elleni támadások (2024)

Szemfüles olvasóknak feltűnhet, hogy az Oldsmar incidens nem szerepel a listában, pedig arról is írtam illetve hivatkoztam rá, többször is.

Az Oldsmar incidens kihagyása a listából azért indokolt, mert már kb. 3 éve arra mutató bizonyítékok állnak rendelkezésre, hogy az az incidens egy emberi hiba és nem kibertámadás eredménye volt (itt érdemes ismét megemlíteni Joe Weiss egyik régi mantráját, amely szerint a kiberbiztonsági incidensek nem kizárólag rosszindulatú támadások eredményei lehetnek, ilyen incidenseket egy teljesen jóindulatú, de hibás beavatkozás is okozhat - amint arra az Oldsmar-i incidens is példa lehet.)

Na és akkor ilyen hosszú bevezetés után beszéljünk a Minnesota állam viziközmű cégei (a hírek több, mint 30(!) kisebb-nagyobb önkormányzati cégről szólnak!) elleni kibertámadásokról. A jelenleg elérhető források alapján július 26-án és 27-én, egy 48 órás időablakban számos vízügyi cég rendszereit érte támadás, egyebek mellett Braham, Plymouth, St. Paul déli részén és Maple Plain városaiban. Az incidenseknek a különböző városokban különböző hatásai voltak:
- Braham-ben egy Loss-of-Control (vezérlési képesség elvesztés) incidens történt a szivattyúkat is érintő módon, ami miatt mintegy 90 percre le kellett állítani a vízmű üzemeit. A cég dolgozói manuális vezérlésre váltva tudták újraindítani a vízszolgáltatást.
- Plymouth-ban és St. Paul déli részein (és esetleges más helyszíneken is) a jellemzően mobil-kommunikációs távközlést zavarták meg támadások, az érintett hálózati szegmenseket a cégek szakemberei izolálták az érintett szervezetek többi hálózati szegmenseitől.

Az incidensek az eddig tudható információk szerint nem érintették a biztonságos ivóvíz-ellátást.

Az első elemzések alapján a támadások a külső OT-integrátorokon és mobil távközlési infrastruktúrán keresztül érték a cégeket.

A MITRE ATT&CK Framework alapján és az elérhető információk szerint a támadók az alábbi technikákat alkalmazták:

- Supply Chain Compromise (T1195.002): külső szoftver-fejlesztő vagy szolgáltató kompromittálása - a konkrét esetek egy részénél a külső üzemeltető kompromittálása lehetett a támadási vektor;
- External Remote Services (T1133): külső hálózat felől elérhető VPN, mobil hálózati kapcsolatok vagy RDP-kapcsolatok - a mostani incidenseknél a mobil távközlés megzavarásával okoztak Loss-of-Control incidenst egyes távoli telephelyek esetében;
- External Remote Services in ICS (T0822): közvetlen hálózati belépési pont OT alállomási hálózatokba mobil kapcsolatokon keresztül;
- Modify Parameter (T0836): vezérlési logika és/vagy határértékek beállításainak módosítása - ezekben az esetekben a szivattyúk vezérlésében történhetett ilyen módosítás;
- Loss of Control (T0806): Időszakos zavar az automatizáláshoz használt PLC-k vezérlésében, ami manuális beavatkozást igényel;
- Loss of Availability (T0826): a rendszer telemetriai adatainak kiesése - egyes érintett viziközmű cégeknél ez a mobil telekommunikáció kiesésének a következménye volt.

További források az incidensekről:

SecurityAffairs.com
DarkReading.com
eSecurityPlanet.com
HelpNetSecurity.com
ShieldWorkz.com

ICS sérülékenységek DXXI

Sérülékenységek Rockwell Automation, Siemens, NASA, SALTO, AutomationDirect, Tycon Systems, MZ Automation, Pronetiqs, Johnson Controls, Weintek, Moxa, Lenze, Weidmueller Interface, ads-tec Industrial IT, MikroTik, ABB, igloohome és CODESYS rendszerek

Bejelentés dátuma: 2026.07.14.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- 1715-ös típusú, redundáns EtherNet/IP kommunikációs modul 3.003-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-10577)/kritikus;
Javítás: Elérhető
Link a publikációhoz: rockwellautomation.com

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Desigo CC termékcsalád V7-es verziója;
Desigo CC termékcsalád V8-as verziója;
Desigo CC termékcsalád V9.0.1-nél korábbi V9-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2025-15467)/kritikus;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Mendix Runtime;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insecure Inherited Permissions (CVE-2026-7891)/kritikus;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- SIMATIC S7-PLCSIM Advanced;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-54429)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- CADRA V2511-enél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Input Validation (CVE-2005-2096)/súlyos;
- Improper Input Validation (CVE-2016-9840)/súlyos;
- Improper Input Validation (CVE-2016-9841)/kritikus;
- Incorrect Bitwise Shift of Integer (CVE-2016-9842)/súlyos;
- Improper Input Validation (CVE-2017-14919)/súlyos;
- Out-of-bounds Write (CVE-2018-25032)/súlyos;
- Classic Buffer Overflow (CVE-2022-37434)/kritikus;
- Integer Overflow or Wraparound (CVE-2023-45853)/kritikus;
- Type Confusion (CVE-2025-10585)/súlyos;
- Type Confusion (CVE-2025-13223)/súlyos;
- Out-of-bounds Write (CVE-2026-22184)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- SIDIS Secured SmartPlug V7.26.0310-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2022-23303)/kritikus;
- Improper Enforcement of Message Integrity During Transmission in a Communication Channel (CVE-2022-23304)/súlyos;
- Reusing a Nonce, Key Pair in Encryption (CVE-2022-37660)/közepes;
- Out-of-bounds Write (CVE-2022-48174)/súlyos;
- Classic Buffer Overflow (CVE-2025-5222)/súlyos;
- Integer Overflow or Wraparound (CVE-2025-5914)/súlyos;
- Out-of-bounds Read (CVE-2025-9230)/súlyos;
- Covert Timing Channel (CVE-2025-9231)/közepes;
- Out-of-bounds Read (CVE-2025-9232)/közepes;
- Detection of Error Condition Without Action (CVE-2025-26465)/közepes;
- Incorrect Authorization (CVE-2025-32462)/alacsony;
- Integer Overflow or Wraparound (CVE-2026-5121)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- COMOS V10.4.5-ös minden, V10.4.5.0.2-nél korábbi verziója;
- COMOS V10.6-os minden, V10.6.1-nél korábbi verziója;
- Designcenter NX minden, V2512.7000-nél korábbi verziója;
- Simcenter 3D minden, V2512.7000-nél korábbi verziója;
- Simcenter Femap V2506 minden, V2506.0003-nál korábbi verziója;
- Simcenter Femap V2512 minden, V2512.0002-nél korábbi verziója;
- Simcenter Nastran minden, V2606-nál korábbi verziója;
- Simcenter STAR-CCM+ minden, V2606-nál korábbi verziója;
- Solid Edge SE2025 minden, V225.0.13.3-nál korábbi verziója;
- Solid Edge SE2026 minden, V226.0.04.003-nál korábbi verziója;
- Teamcenter Visualization V2412 minden, V2412.0012-nél korábbi verziója;
- Teamcenter Visualization V2506 minden, V2506.0009-nél korábbi verziója;
- Teamcenter Visualization V2512 minden, V2512.2605-nél korábbi verziója;
- Tecnomatix Plant Simulation V2404 minden, V2404.0022-nél korábbi verziója;
- Tecnomatix Plant Simulation V2504 minden, V2504.0010-nél korábbi verziója;
- Tecnomatix Process Simulate minden, V2606-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Untrusted Search Path (CVE-2025-40945)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Palo Alto virtuális tűzfallal használt RUGGEDCOM APE1808;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-0266)/alacsony;
- Missing Authorization (CVE-2026-0272)/közepes;
- OS Command Injection (CVE-2026-0273)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.14.
Gyártó: Siemens
Érintett rendszer(ek):
- Opcenter X minden, V2604-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-56451)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1756-EN3 V12.001-es és korábbi verziói;
- Rockwell Automation 1756-EN2 V12.001-es és korábbi verziói;
- Rockwell Automation 1756-ENBT V6.006-os verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Validation of Integrity Check Value (CVE-2026-9653)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-02

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation CompactLogix 5370 V35.015-ös és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5370 V35.015-ös és korábbi verziói;
- Rockwell Automation ControlLogix 5570 V35.015-ös és korábbi verziói;
- Rockwell Automation GuardLogix 5570 V35.015-ös és korábbi verziói;
- Rockwell Automation CompactLogix 5380 V34.012-es és korábbi verziói;
- Rockwell Automation CompactLogix 5380 V35.011-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 V34.012-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 V35.011-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 V34.012-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 V35.011-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V34.012-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V35.011-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 V34.012-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 V35.011-es és korábbi verziói;
- Rockwell Automation CompactLogix 5380 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation CompactLogix 5480 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation ControlLogix 5580 Recovery Image V1.072-es és korábbi verziói;
- Rockwell Automation GuardLogix 5580 Recovery Image V1.072-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Classic Buffer Overflow (CVE-2025-12011)/súlyos;
- Classic Buffer Overflow (CVE-2025-12012)/súlyos;
- Classic Buffer Overflow (CVE-2025-11698)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-06

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation DataMosaix Private Cloud 8.02-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-9292)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-09

Bejelentés dátuma: 2026.07.16.
Gyártó: NASA
Érintett rendszer(ek):
- NASA Core Flight System (cFS) Health & Safety (HS) alkalmazás v7.0.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- NULL Pointer Dereference
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-03

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Flex 5000 Adapter 6.011-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Double Free (CVE-2026-12659)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-08

Bejelentés dátuma: 2026.07.16.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Arena V17.00.00 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-8085)/súlyos;
- Out-of-bounds Write (CVE-2026-8312)/súlyos;
- Out-of-bounds Write (CVE-2026-8313)/súlyos;
- Out-of-bounds Write (CVE-2026-8314)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-01

Bejelentés dátuma: 2026.07.16.
Gyártó: SALTO
Érintett rendszer(ek):
- ProAccess Space 6.13-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authorization Bypass Through User-Controlled Key (CVE-2026-11889)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-07

Bejelentés dátuma: 2026.07.16.
Gyártó: AutomationDirect
Érintett rendszer(ek):
- AutomationDirect Productivity Suite v4.6.2.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-60063)/súlyos;
- Out-of-bounds Write (CVE-2026-61389)/súlyos;
- Out-of-bounds Read (CVE-2026-60140)/közepes;
- Out-of-bounds Read (CVE-2026-57896)/közepes;
- Out-of-bounds Read (CVE-2026-60073)/közepes;
- Divide By Zero (CVE-2026-61378)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-04

Bejelentés dátuma: 2026.07.21.
Gyártó: Tycon Systems
Érintett rendszer(ek):
- ycon Systems TPDIN-Monitor-WEB2 2.3.9-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-61884)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2026-55985)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-01

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1718/1719 Ex I/O 3.011-es verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-9140)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-08

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Studio 5000 Logix Designer V36.00 verziója;
- Rockwell Automation Studio 5000 Logix Designer V35.00 verziója;
- Rockwell Automation Studio 5000 Logix Designer V35.01 verziója;
- Rockwell Automation Studio 5000 Logix Designer V34.00 és újabb, V34.03-ig terjedő verziói;
- Rockwell Automation Studio 5000 Logix Designer V33.00 és újabb, V33.03-ig terjedő verziói;
- Rockwell Automation Studio 5000 Logix Designer V32.00 és újabb, V32.04-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Path Traversal (CVE-2026-9108)/közepes;
- Incorrect Authorization (CVE-2026-9127)/súlyos;
- Unquoted Search Path or Element (CVE-2026-9128)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-10

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1734 POINT I/O 3.023-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Allocation of Resources Without Limits or Throttling (CVE-2026-10573)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-09

Bejelentés dátuma: 2026.07.21.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation FactoryTalk Directory (FTSP) 6.60-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Weak Authentication (CVE-2026-10714)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-07

Bejelentés dátuma: 2026.07.23.
Gyártó: MZ Automation
Érintett rendszer(ek):
- MZ Automation lib60870 2.4.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Read (CVE-2026-16002)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-07

Bejelentés dátuma: 2026.07.23.
Gyártó: MZ Automation
Érintett rendszer(ek):
- MZ Automation libIEC61850
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- MZ Automation libIEC61850 v1.0.0 és újabb verziói, v1.6.1-el bezárólag;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-06

Bejelentés dátuma: 2026.07.23.
Gyártó: Pronetiqs
Érintett rendszer(ek):
- Pronetiqs IntraVUE 3.2.1a14-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Plaintext Storage of a Password (CVE-2026-40430)/súlyos;
- Confused Deputy (CVE-2026-42933)/kritikus;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-44955)/közepes;
- Inadequate Encryption Strength (CVE-2026-50044)/közepes;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-28698)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04

Bejelentés dátuma: 2026.07.23.
Gyártó: Johnson Controls
Érintett rendszer(ek):
- Johnson Controls XAAP Android 1.53-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cleartext Storage of Sensitive Information (CVE-2026-34490)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-02

Bejelentés dátuma: 2026.07.23.
Gyártó: Weintek
Érintett rendszer(ek):
- Weintek cMT3092X 20210218-nál korábbi firmware-verziói;
- Weintek EasyWeb v2.1.20-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Reliance on Cookies without Validation and Integrity Checking in a Security Decision (CVE-2026-60134)/súlyos;
- Incorrect Permission Assignment for Critical Resource (CVE-2026-61892)/súlyos;
- Plaintext Storage of a Password (CVE-2026-61886)/közepes;
- Incorrect User Management (CVE-2026-60135)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-03

Bejelentés dátuma: 2026.07.23.
Gyártó: Johnson Controls
Érintett rendszer(ek):
- Johnson Controls C-CURE 9000/victor v2.90_v3.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Server-Side Request Forgery (SSRF) (CVE-2026-21655)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-01

Bejelentés dátuma: 2026.07.24.
Gyártó: Moxa
Érintett rendszer(ek):
- UC-1200A sorozatú Moxa Industrial Linux MIL3 v1.4 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-2200A sorozatú Moxa Industrial Linux MIL3 v1.4 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-3400A sorozatú Moxa Industrial Linux MIL3 v1.2 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-4400A sorozatú Moxa Industrial Linux MIL3 v1.3 és korábbi verziói, valamint a MIL4 v1.0 verziója;
- UC-8600A sorozatú Moxa Industrial Linux MIL4 v1.1 és korábbi verziói;
- UC-8200 sorozatú Moxa Industrial Linux MIL3 v1.5 és korábbi verziói, valamint a MIL1 v1.4 és korábbi verziói;
- UC-2100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-3100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-5100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100-ME sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8100A-ME sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8410A sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- UC-8540 sorozatú Moxa Industrial Linux MIL1 v1.3 és korábbi verziói;
- UC-8580 sorozatú Moxa Industrial Linux (EOL) MIL1 v1.3 és korábbi verziói;
- DA-662C-16-LX sorozatú Moxa Industrial Linux (GLB) MIL1 v1.4 és korábbi verziói;
- V1200 sorozatú Moxa Industrial Linux MIL3 v1.2.0 és korábbi verziói;
- V3200 sorozatú Moxa Industrial Linux MIL3 v1.1 és korábbi verziói;
- V3400 sorozatú Moxa Industrial Linux MIL3 v1.1 és korábbi verziói;
- VM-1220 sorozatú Moxa Industrial Linux MIL3 v1.1.0 és korábbi verziói;
- ioThinx 4530 sorozatú Moxa Industrial Linux MIL3 v2.1 és korábbi verziói;
- AIG-301 sorozatú Moxa Industrial Linux MIL1 v1.4 és korábbi verziói;
- AIG-302 sorozatú Moxa Industrial Linux MIL3 v1.4.0 és korábbi verziói;
- AIG-501 sorozatú Moxa Industrial Linux MIL1 v1.5.0 és korábbi verziói;
- AIG-502 sorozatú Moxa Industrial Linux MIL3 v1.0.0 verziója;
- BXP-A100 sorozatú eszközök Debian 11 V1.0 verziója;
- BXP-A101 sorozatú eszközök Debian 12 V1.0 verziója;
- BXP-C100 sorozatú eszközök Debian 12 V1.0 verziója;
- DRP-A100 sorozatú eszközök Debian 11 V1.0 verziója;
- DRP-C100 sorozatú eszközök Debian 11 V1.0 verziója;
- RKP-A110 sorozatú eszközök Debian 11 V1.0 verziója;
- RKP-C110 sorozatú eszközök Debian 12 V1.0 verziója;
- RKP-C220 sorozatú eszközök Debian 12 V1.0 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Privilege Management (CVE-2026-46333)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: Moxa

Bejelentés dátuma: 2026.07.27.
Gyártó: Lenze SE
Érintett rendszer(ek):
- c430-as eszközök c4x0 1.15.2-nél korábbi firmware-verziói;
- c520-as eszközök c5x0 1.15.2-nél korábbi firmware-verziói;
- c550-es eszközök c5x0 1.15.2-nél korábbi firmware-verziói;
- i950 GenA eszközök i950 1.14.2-nél korábbi firmware-verziói;
- i950 GenB eszközök i950 2.0.2-nél korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-14837)/súlyos;
Javítás: Nincs, a sérülékenységgel kapcsolatban kockázatcsökkentő intézkedésekre vonatkozó ajánlások érhetőek el.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-077/

Bejelentés dátuma: 2026.07.28.
Gyártó: Weidmueller Interface
Érintett rendszer(ek):
- IE-SR-4GT 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4GT-LTE/4G-EU 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4GT-LTE/4G-USEMEA 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX IE-SR-4TX 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX-LTE/4G-EU 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
- IE-SR-4TX-LTE/4G-USEMEA 1.0.0<V2.3.0 és V2.2.5<V2.3.0 firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-14168)/súlyos;
- Incorrect Authorization (CVE-2026-14167)/súlyos;
- Incorrect Behavior Order (CVE-2026-14169)/súlyos;
- NULL Pointer Dereferenc (CVE-2025-69421)/súlyos;
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-69420)/súlyos;
- Out-of-bounds Write (CVE-2025-69414)/súlyos;
- Out-of-bounds Read (CVE-2026-5172)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-2291)/súlyos;
- Open Redirect (CVE-2026-14171)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22795)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22796)/közepes;
- Improper Authentication (CVE-2026-4893)/közepes;
- Out-of-bounds Write (CVE-2025-68160)/közepes;
- Missing Cryptographic Step (CVE-2025-69418)/közepes;
- Stack-based Buffer Overflow (CVE-2026-40510)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-081/

Bejelentés dátuma: 2026.07.28.
Gyártó: ads-tec Industrial IT
Érintett rendszer(ek):
- DVG-IRF1401 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF1421 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3401 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3421 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3801 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
- DVG-IRF3821 2.2.5 és újabb, de 2.3.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-14168)/súlyos;
- Incorrect Authorization (CVE-2026-14167)/súlyos;
- Incorrect Behavior Order (CVE-2026-14169)/súlyos;
- NULL Pointer Dereferenc (CVE-2025-69421)/súlyos;
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-69420)/súlyos;
- Out-of-bounds Write (CVE-2025-69419)/súlyos;
- Out-of-bounds Read (CVE-2026-5172)/súlyos;
- Integer Overflow or Wraparound (CVE-2026-2291)/súlyos;
- Open Redirect (CVE-2026-14171)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22795)/közepes;
- Improper Check for Unusual or Exceptional Conditions (CVE-2026-22796)/közepes;
- Improper Authentication (CVE-2026-4893)/közepes;
- Out-of-bounds Write (CVE-2025-68160)/közepes;
- Missing Cryptographic Step (CVE-2025-69418)/közepes;
- Stack-based Buffer Overflow (CVE-2026-40510)/alacsony;
Javítás: Nincs, a sérülékenységgel kapcsolatban kockázatcsökkentő intézkedésekre vonatkozó ajánlások érhetőek el.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-076/

Bejelentés dátuma: 2026.07.28.
Gyártó: Weidmueller Interface
Érintett rendszer(ek):
- PROCON-WEB SCADA 1.0.0 és újabb, 6.11.3-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- SQL Injection (CVE-2026-16462)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-085/

Bejelentés dátuma: 2026.07.28.
Gyártó: MikroTik
Érintett rendszer(ek):
- MikroTik RouterOS minden verziója;
- MikroTik Cloud Hosted Router minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-16347)/súlyos;
Javítás: Nincs, a gyártó jelenleg is dolgozik a hiba javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-05

Bejelentés dátuma: 2026.07.28.
Gyártó: ABB
Érintett rendszer(ek):
- KNX Update Tool (ABB) 2.0.175-ös és korábbi verziója;
- KNX Update Tool (BJE) 2.0.175-ös és korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Support for Integrity Check (CVE-2026-12705)/közepes;
Javítás: Nincs, a gyártó általános kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-07

Bejelentés dátuma: 2026.07.28.
Gyártó: igloohome
Érintett rendszer(ek):
- igloohome Smart Lock Mobile Application (Android) 3.2.3-as verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Inclusion of Sensitive Information in Source Code (CVE-2026-16581)/közepes;
Javítás: Nincs, a hozzáférés-vezérlés fejlesztésével reagált a sérülékenységre.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-06

Bejelentés dátuma: 2026.07.29.
Gyártó: CODESYS
Érintett rendszer(ek):
- CODESYS PROFINET v4.4.0.0 és újabb, 4.8.0.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-35226)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-041/

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

IoT termékek kiberbiztonsági útmutatóját lehet véleményezni a NIST-nél

A amerikai NIST számos olyan szabványt és útmutatót adott ki és gondoz, amik az ICS/OT világban is fontosak (elég csak a 800-82-re vagy a magyar NIS2-adaptációban központi szerepet játszó követelmény-rendszer alapját adó 800-53-at említeni, amikről korábban én is írtam már röviden a blogon). Most egy IoT kiberbiztonsági útmutatón dolgoznak, aminek a tervezetét 2026. augusztus 24-ig lehet bárki számára szabadon véleményezni.

A tervezett útmutató (SP.800-213) a NIST weboldalán érhető el.

Az útmutató maga a bevezetőn kívül három nagyobb fejezetből áll, amik további alfejezetekre bomlanak:

2. Background Considerations
2.1. What is an IoT Product?
2.1.1. Network of Things
2.1.2. IoT Component Capability Model for Research Testbeds
2.2. Systems and Elements
2.3. How IoT Products Support Security
2.4. How IoT Products May Create Security Challenges
3. Identifying IoT Product Cybersecurity Requirements for IoT Products
3.1. IoT Cybersecurity Considerations
3.2. Assessing Risk and Determining Required Security Controls
3.2.1. Effects on Threat Sources and Events
3.2.2. Effects on Vulnerabilities and Predisposing Conditions
3.2.3. Effects on Likelihood(s) of Occurence of Threats
3.2.4. Effects on Magnitude(s) of Impact of Threats
3.2.5. Determine Updated Risk Assessment
3.3. Identifying IoT Product Cybersecurity Requirements
3.3.1. Identifying Requirements using SP 800-213A
3.3.2. Identifying Requirements using Other Resources
4. Understanding Risk Management Options for IoT Products
4.1. Potential Challenges Meeting IoT Product Cybersecurity Requirements
4.2. Managing Gaps in IoT Product Cybersecurity Requirements

ICS sérülékenységek DXX

Sérülékenységek B&R Automation, Fuji Electric, WAGO, ABB, Rockwell Automation, Schneider Electric, Murrelektronik és Endress+Hauser rendszerekben

Bejelentés dátuma: 2026.07.06.
Gyártó: B&R Automation
Érintett rendszer(ek):
- APROL R4.4-01P5-ös és újabb verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Certificate Validation (CVE-2026-6900)/súlyos;
- Untrusted Search Path (CVE-2026-6901)/súlyos;
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2024-56337)/kritikus;
- Uncontrolled Resource Consumption (CVE-2024-54677)/közepes;
- Inadequate Encryption Strength (CVE-2024-52317)/közepes;
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2024-50379)/kritikus;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: B&R Automation

Bejelentés dátuma: 2026.07.08.
Gyártó: Fuji Electric
Érintett rendszer(ek):
- Pupsman 3.9.0-nál korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Uncontrolled search path element (CVE-2026-56437)/súlyos;
- Incorrect default permissions (CVE-2026-57895)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://jvn.jp/en/jp/JVN62347140/index.html

Bejelentés dátuma: 2026.07.13.
Gyártó: WAGO
Érintett rendszer(ek):
- 0765-110x/0100-0000 1.2.1.100-nál korábbi verziói;
- 0765-120x/0100-0000 1.2.7.100-nál korábbi verziói;
- 0765-150x/0100-0000 1.2.7.103-nál korábbi verziói;
- 0765-2101/0100-0000 1.2.1.102-nél korábbi verziói;
- 0765-2102/0100-0000 1.2.5.101-nél korábbi verziói;
- 0765-410x/0100-0000 1.2.1.100-nál korábbi verziói;
- 0765-420x/0100-0000 1.2.7.100-nál korábbi verziói;
- 0765-450x/0100-0000 1.2.7.103-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Hidden Functionality (CVE-2026-4769)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/en/advisories/VDE-2026-031/

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB T-MAC Plus 4.0-24-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Files or Directories Accessible to External Parties (CVE-2025-14771)/kritikus;
- Authorization Bypass Through User-Controlled Key (CVE-2025-14772)/súlyos;
- Cross-site Scripting (CVE-2025-14773)/súlyos;
- Incorrect Authorization (CVE-2025-14774)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-03

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Ability Edgenius Gateway - bE100-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
- ABB Ability Edgenius Gateway - E3100C-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
- ABB Ability Edgenius Server - vE1000-re telepített ABB Ability Edgenius 3.2.0.0 és újabb, de 3.2.4.1-nél korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Resource Transfer Between Spheres (CVE-2026-31431)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-02

Bejelentés dátuma: 2026.07.14.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1715-AENTR EtherNet/IP Adapter 3.003-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-10577)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-04

Bejelentés dátuma: 2026.07.14.
Gyártó: ABB
Érintett rendszer(ek):
- ABB Control Builder A 1.4/4-es és korábbi verziói;
- ABB 800xA for Advant Master 6.0.3-1-es és korábbi verziói;
- ABB 800xA for Advant Master 6.1.1-1-es és korábbi verziói;
- ABB 800xA for Advant Master 6.1.1-3 verziója;
- ABB 800xA for Advant Master 6.2.0-1 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Uncontrolled Search Path Element (CVE-2025-13162)/közepes;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-01

Bejelentés dátuma: 2026.07.14.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- EcoStruxure™ Cybersecurity Admin Expert (CAE) V4.2.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-14354)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Schneider Electric

Bejelentés dátuma: 2026.07.14.
Gyártó: Murrelektronik
Érintett rendszer(ek):
- Cube20 BN-PNIO DI8 Cube20 minden firmware-verziója;
- Cube20S Profinet IO Bus node Cube20 minden firmware-verziója;
- Cube67+ BN-PNIO Cube20 minden firmware-verziója;
- IMPACT67 PN DI16 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DI16 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 PN DI8 DO8 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DI8 DO8 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 PN DO16 M12L 4P Impact67 minden firmware-verziója;
- IMPACT67 PN DO16 M12L 5P Impact67 minden firmware-verziója;
- IMPACT67 Pro PN DIO8 IOL8 M12L 4P Impact67 Pro V1.9.1-es és korábbi firmware-verziói;
- IMPACT67 Pro PN DIO8 IOL8 M12L 5P Impact67 Pro V1.9.1-es és korábbi firmware-verziói;
- Impact67 PN DI16 Impact67 minden firmware-verziója;
- Impact67 PN DI8 DO8/2 Impact67 minden firmware-verziója;
- Impact67 PN DIO12 DIO4/IOL4 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO12 DIO4/IOL4 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DIO12 IOL4 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO14 DIO2/IOL2 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO14 DIO2/IOL2 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DIO14 IOL2 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO16 IRT Impact67 minden firmware-verziója;
- Impact67 PN DIO16 M12L 4P Impact67 minden firmware-verziója;
- Impact67 PN DIO16 M12L 5P Impact67 minden firmware-verziója;
- Impact67 PN DO16 Impact67 minden firmware-verziója;
- Impact67 PN DO8/2 Impact67 minden firmware-verziója;
- MVK MPNIO DI16 MVK minden firmware-verziója;
- MVK MPNIO DI16 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DI16 M12L 5P Impact67 minden firmware-verziója;
- MVK MPNIO DI6 DO6 IOL2 IRT PP MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 FSU MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DI8 DO8 M12L 5P Impact67 minden firmware-verziója;
- MVK MPNIO DO16 MVK minden firmware-verziója;
- MVK MPNIO DO16 M12L 4P MVK minden firmware-verziója;
- MVK MPNIO DO16 M12L 5P Impact67 minden firmware-verziója;
- MVK PN FDI6/3 FDO2/1 DIO4 IOL2 IRT PP MVK minden firmware-verziója;
- MVK PN FDI6/3 FDO2/1 DIO4 IOL2 IRT PP K MVK minden firmware-verziója;
- MVK Pro MPNIO DIO8 IOL8 M12L 4P MVK Pro V1.9.1-es és korábbi firmware-verziói;
- MVK Pro MPNIO DIO8 IOL8 M12L 5P MVK Pro V1.9.1-es és korábbi firmware-verziói;
- MVK+ MPNIO DI8 DI8 IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 IRT Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 POF IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DI8 Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 IRT Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 POF IRT PP MVK minden firmware-verziója;
- MVK+ MPNIO DI8 DO8 Push Pull MVK minden firmware-verziója;
- MVK+ MPNIO DIO8 DIO8 Push Pull MVK minden firmware-verziója;
- MVK-MPNIO DI8 (DI8) MVK minden firmware-verziója;
- MVK-MPNIO DIO12 DIO4/IOL4 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO12 DIO4/IOL4 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO12 IOL4 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO14 DIO2/IOL2 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO14 DIO2/IOL2 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO14 IOL2 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO16 IRT MVK minden firmware-verziója;
- MVK-MPNIO DIO16 M12L 4P MVK minden firmware-verziója;
- MVK-MPNIO DIO16 M12L 5P MVK minden firmware-verziója;
- MVK-MPNIO DIO8 (DI8) MVK minden firmware-verziója;
- MVK-MPNIO DIO8 (DIO8) MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 7/8" IRT MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 7/8" IRT xT MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 PP MVK minden firmware-verziója;
- MVK-MPNIO F DI16/8 PP xT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 7/8" IRT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 7/8" IRT xT MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 PP MVK minden firmware-verziója;
- MVK-MPNIO F DI8/4 F DO4 PP xT MVK minden firmware-verziója;
- Xelity 10 TX IP67 M FE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M FE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 10 TX IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 4TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX 4PW IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX 4PW IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 6TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8 +2 TX IP67 M GE PN 4P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8 +2 TX IP67 M GE PN 5P Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity 8TX M GE PN Xelity V2.1.0 és korábbi firmware-verziói;
- Xelity-16TX-M-GE-PN Xelity V2.1.0 és korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Exposure of Sensitive Information to an Unauthorized Actor (CVE-1999-0517)/közepes;
- Integer Overflow or Wraparound (CVE-2008-4309)/súlyos;
Javítás: Nincs, a gyártó 2027 elejére tervezi a javítást tartalmaző firmware-verziót az IMPACT67 és MVK Pro termékvonalakhoz.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-062/

Bejelentés dátuma: 2026.07.16.
Gyártó: Endress+Hauser
Érintett rendszer(ek):
- FLPS minden firmware-verziója;
- GM32 minden firmware-verziója;
- GMS800 minden firmware-verziója;
- GMS800 FIDOR minden firmware-verziója;
- MARSIC200 minden firmware-verziója;
- MARSIC280 minden firmware-verziója;
- MARSIC300 minden firmware-verziója;
- MCS100FT minden firmware-verziója;
- MCS200HW minden firmware-verziója;
- MCS300P minden firmware-verziója;
- MCU ETH-Service and Modbus-TCP Module minden firmware-verziója;
- MERCEM300Z minden firmware-verziója;
- MES1B B&B Converter minden firmware-verziója;
- SAM800 minden firmware-verziója;
- SIPROCESS minden firmware-verziója;
- VICOTEC320 minden firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2024-8751)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-045/

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Kiberbiztonsági incidensek élelmiszer-ipari cégek rendszereiben

Az elmúlt egy héten két élelmiszer-ipari cég is kiberbiztonsági incidensekből eredő leállásokról adott hírt.

Az első esetről július 16-án érkezett hír, ami szerint a Coca-Cola tulajdonában lévő fairlife nevű tejipari cég rendszereivel kapcsolatos, a hivatalos bejelentés szerint ransomware-támadás okozta a cég USA-beli telephelyein a termelés leállásával járó incidenst. A fairlife kanadai üzemeit az incidens nem érintette. A bejelentés viszonylag szűkszavú, azt már én kerestem ki, hogy a fairlife nem kicsi cég, az USA-ban a harmadik legnagyobb nyerstej-feldolgozó cég bevétel alapján.

A második eset a japán Nichirei Corporation nevű, fagyasztott élelmiszereket gyártó cégnél történt, erről szintén július 16-án jelentek meg az első információk. A Nichirei július 13-án észlelt rendszerhibákat és vizsgálja az esetet. A vizsgálatok alapján megállapították, hogy a cég szerverei kibertámadás célpontjaivá váltak. Az érintett szerverek egy része személyes adatokat is tároltak illetve a Nichirei csoport logisztikai tevékenységét támogató rendszerek is érintettek. A cég nyíltan kijelentette az incidensről kiadott publikációban, hogy további információkat nem fognak megosztani.

ICS támadói csoportok XXV

Graphite

A Dragos által Graphite-nak nevezett támadói csoport 2022-2023 óta aktív és elsősorban bejelentkezési adatok begyűjtésére specializálódott, gyakran célzott adathalász támadásokkal és szofisztikált exploitokat igénylő (felhasználói interakciót nem igénylő, un. zero-click) sérülékenységeket célozva pl. a Microsoft Outlook termékében.

Egyes elemezések alapján ez a csoport átfedéseket mutat az APT28 csoporttal (a csoport egyebek mellett ismert Sofacy, Sednit, Fancy Bear neveken is, egyes források szerint az orosz katonai titkosszolgálat, a GRU-hoz köthető). A feltételezett kapcsolataikról szóló elméleteket a Dragos elemzése szerint alátámasztja, hogy az Oroszország által Ukrajna ellen indított nyílt háború óta ez a csoport elsősorban Kelet-európai (elsősorban ukrán) és Közel-keleti villamosenergia-, olaj és gáz és logisztikai szektorokba tartozó szervezetek rendszereit támadja.

A Graphite a korai időkben Ubiquiti Edge routereket használt malware-terjesztésre és C2 infrastruktúraként, később, ennek az infrastruktúrának a leállítása után váltottak és újabban legitim Internetes szolgáltatásokra, pl. GitHub-ot is használnak.

A Dragos munkatársainak elemzései szerint a Graphite képességei és műveletei jelenleg az ICS Kill Chain első szintjén maradnak. Arról egyelőre nincs információ, hogy ez a fajta információgyűjtés és ICS Kill Chain első szintjéhez tartozó (IT rendszerekre korlátozott) kompromittálási képesség csak az előkészítése egy későbbre tervezett második szintű (ICS/OT rendszereket érintő) támadásnak vagy támadás-sorozatnak vagy a már látott "munkamegosztás" keretében más, azonos állami hátterű támadói csoportoknak adják át a megszerzett információkat és hozzáféréseket.

A Graphite/APT28-ról szóló Dragos-elemzést itt, a MITRE összefoglalóját pedig itt lehet elérni.

ICS sérülékenységek DXIX

Sérülékenységek ST Engineering iDirect, CubeSpace, Gardyn, Hydro-Québec, Hitachi Energy, Labcenter Electronics, Digi International, OpenPLC és Siemens rendszerekben

Bejelentés dátuma: 2026.07.02.
Gyártó: ST Engineering iDirect
Érintett rendszer(ek):
- Evolution iQ-sorozatú terminálok 4.5.2.1-es és korábbi verziói;
- iDirect 3315-sorozatú terminálok 4.5.2.1-es és korábbi verziói;
- iDirect 9-sorozatú terminálok 4.5.2.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-38059)/súlyos;
- Cross-Site Request Forgery (CSRF) (CVE-2026-38057)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-01

Bejelentés dátuma: 2026.07.02.
Gyártó: CubeSpace
Érintett rendszer(ek):
- CW0057 Reaction Wheel 5.0.20-nál korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-13743)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-02

Bejelentés dátuma: 2026.07.02.
Gyártó: Gardyn
Érintett rendszer(ek):
- Gardyn Home master.627-nél korábbi firmware-verziói;
- Gardyn Studio master.627-nél korábbi firmware-verziói;
- Gardyn Cloud API 2.12.2026-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-13768)/kritikus;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-55726)/közepes;
- Improper Neutralization of HTTP Headers for Scripting Syntax (CVE-2026-54477)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-03

Bejelentés dátuma: 2026.07.07.
Gyártó: Hydro-Québec
Érintett rendszer(ek):
- Le Circuit Electrique charging station backend June_2026-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Access Control (CVE-2026-20744)/kritikus;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-42952)/súlyos;
- Insufficient Session Expiration (CVE-2026-44383)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-01

Bejelentés dátuma: 2026.07.07.
Gyártó: Hitachi Energy
Érintett rendszer(ek):
- PROMOD V 1.0.10-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Reliance on HTTP instead of HTTPS (CVE-2026-10763)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-02

Bejelentés dátuma: 2026.07.07.
Gyártó: Hitachi Energy
Érintett rendszer(ek):
- e-mesh EMS 4.1.6-os verziója;
- e-mesh EMS 4.4.2-es verziója;
- e-mesh EMS 4.7.0 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Heap-based Buffer Overflow (CVE-2026-42945)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-03

Bejelentés dátuma: 2026.07.07.
Gyártó: Labcenter Electronics
Érintett rendszer(ek):
- Proteus 9.1_SP4_Build_42914-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-42953)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-06

Bejelentés dátuma: 2026.07.07.
Gyártó: Digi International
Érintett rendszer(ek):
- PortServer TS Firmware_2025-ösnél korábbi firmware-verziók;
- Digi One SP Firmware_2025-ösnél korábbi firmware-verziók;
- Digi One SP IA Firmware_2025-ösnél korábbi firmware-verziók;
- Digi One IA Firmware_2025-ösnél korábbi firmware-verziók;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Authorization (CVE-2026-12352)/közepes;
- Cross-site Scripting (CVE-2026-12948)/alacsony;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-07

Bejelentés dátuma: 2026.07.09.
Gyártó: OpenPLC
Érintett rendszer(ek):
- OpenPLC v3
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- External Control of File Name or Path (CVE-2026-14480)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-190-01

Bejelentés dátuma: 2026.07.09.
Gyártó: Siemens
Érintett rendszer(ek):
- CPCI85 Central Processing/Communication minden, V26.20-nál korábbi verziója;
- SICORE alaprendszer V26.20.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Active Debug Code (CVE-2026-54798)/közepes;
- Active Debug Code (CVE-2026-54799)/közepes;
- Initialization of a Resource with an Insecure Default (CVE-2026-54800)/közepes;
- Unverified Password Change (CVE-2026-54801)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

ICS podcast-ek XIX

Google/Mandiant podcast OT rendszerek biztonságáról

A Google Cloud Security-hez tartozó Mandiant az egyik leginkább elismert ICS/OT incidenskezelési szolgáltatást nyújtó csapat, a mai poszt podcast-jában a vezetőjük, Chris Sistrunk és beszélgetőtársai, Timothy Peacock és Anton Chuvakin beszélgetését lehet meghallgatni OT rendszerekről, az egyre hibridebb OT környezetekről és a kortárs biztonsági megoldások felhő-integrációjáról.

A podcast-et itt lehet meghallgatni.

ICS sérülékenységek DXVIII

Sérülékenységek ABB, MB connect line, Helmholz, OFFIS, Mitsubishi Electric, Frangoteam, Schneider Electric, B&R Industrial Automation, StoneFly, Delta Electronics, Balluff és Siemens rendszerekben

Bejelentés dátuma: 2026.06.17.
Gyártó: ABB
Érintett rendszer(ek):
- Edgenius Gateway - bE100 3.2-es és korábbi verziói;
- Edgenius Gateway - E3100C 3.2-es és korábbi verziói;
- Edgenius Server - vE1000 3.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- "Copy Fail" Linux kernel vulnerability (CVE-2026-31431)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: ABB

Bejelentés dátuma: 2026.06.23.
Gyártó: MB connect line
Érintett rendszer(ek):
- mbCONNECT24 2.20.2-nél korábbi firmware-verziói;
- mymbCONNECT24 2.20.2-nél korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Forced Browsing (CVE-2026-10521)/súlyos;
Javítás: Elérhető.
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-068/

Bejelentés dátuma: 2026.06.23.
Gyártó: Helmholz
Érintett rendszer(ek):
- myREX24V2 2.20.2-nél korábbi firmware-verziói;
- myREX24V2.virtual 2.20.2-nél korábbi firmware-verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Forced Browsing (CVE-2026-10521)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-070/

Bejelentés dátuma: 2026.06.30.
Gyártó: OFFIS
Érintett rendszer(ek):
- OFFIS DCMTK 3.7.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Path Traversal (CVE-2026-50003)/kritikus;
- Missing Release of Memory after Effective Lifetime (CVE-2026-50254)/súlyos;
- Missing Release of Memory after Effective Lifetime (CVE-2026-35505)/súlyos;
- Path Traversal (CVE-2026-52868)/súlyos;
- Type Confusion (CVE-2026-44628)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-181-01

Bejelentés dátuma: 2026.06.30.
Gyártó: Mitsubishi Electric
Érintett rendszer(ek):
- MELSOFT Update Manager SW1DND-UDM-M 1.000A és újabb, 1.014Q-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Heap-based Buffer Overflow (CVE-2025-53816)/közepes;
- NULL Pointer Dereference (CVE-2025-53817)/közepes;
- Link Following (CVE-2025-55188)/súlyos;
- Path Traversal (CVE-2025-11001)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-181-01

Bejelentés dátuma: 2026.06.30.
Gyártó: Frangoteam
Érintett rendszer(ek):
- FUXA SCADA/HMI 1.3.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass by Spoofing (CVE-2026-13207)/súlyos;
Javítás: Elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-181-02

Bejelentés dátuma: 2026.06.30.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- EcoStruxure IT Data Center Expert (korábbi nevén StruxureWare Data Center Expert) 9.1.1-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of XML External Entity Reference (CVE-2026-8045)/közepes;
Javítás: Elérhető.
Link a publikációhoz: Schneider Electric, ICS-CERT

Bejelentés dátuma: 2026.06.30.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- EasyLogic T150 (korábbi nevén Saitel DR) Remote Terminal Unit & Controller 11.06.30-as és korábbi verziói;
- Saitel DP Remote Terminal Unit & Controller 11.06.35-ös és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-9650)/súlyos;
- Incorrect Permission Assignment for Critical Resource (CVE-2026-9651)/közepes;
Javítás: Elérhető.
Link a publikációhoz: Schneider Electric, ICS-CERT

Bejelentés dátuma: 2026.06.30.
Gyártó: B&R Industrial Automation
Érintett rendszer(ek):
- PPC3100 1.8.1-nél korábbi verziói;
- C50 1.8.0-nál korábbi verziói;
- C80 1.8.0-nál korábbi verziói;
- FT50 1.8.1-nél korábbi verziói;
- MT50 1.8.1-nél korábbi verziói;
- T30 1.8.0-nál korábbi verziói;
- T80 1.8.0-nál korábbi verziói;
- T50 1.8.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Race Condition within a Thread (CVE-2025-31115)/súlyos;
Javítás: Elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-181-05

Bejelentés dátuma: 2026.06.30.
Gyártó: StoneFly
Érintett rendszer(ek):
- Storage Concentrator 8.0.4.26-nál korábbi verziói;
- Storage Concentrator Virtual Machine 8.0.4.26-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-50110)/kritikus;
- OS Command Injection (CVE-2026-56413)/kritikus;
- OS Command Injection (CVE-2026-56415)/kritikus;
- SQL Injection (CVE-2026-55721)/kritikus;
- Cross-site Scripting (CVE-2026-50040)/közepes;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-181-06

Bejelentés dátuma: 2026.06.30.
Gyártó: Delta Electronics
Érintett rendszer(ek):
- DVP12SE PLC minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12819)/kritikus;
- Allocation of Resources Without Limits or Throttling (CVE-2026-12818)/kritikus;
Javítás: A gyártó jelenleg is dolgozik a hibák javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-181-07

Bejelentés dátuma: 2026.06.30.
Gyártó: Balluff
Érintett rendszer(ek):
- BAV MA-NC-00025-01 2.4.1-nél korábbi verziói;
- BNI EGW-720-007-K095 2.4.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Certificate Validation (CVE-2025-68121)/kritikus;
- Incorrect Calculation (CVE-2026-1229)/kritikus;
- Incorrect Privilege Assignment (CVE-2025-41115)/kritikus;
- Out-of-bounds Write (CVE-2025-15467)/kritikus;
- Authentication Bypass by Spoofing (CVE-2023-3128)/kritikus;
- Missing Authentication for Critical Function (CVE-2022-28660)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2022-26148)/kritikus;
- Improper Authentication (CVE-2018-15727)/kritikus;
- Misinterpretation of Input (CVE-2020-27846)/kritikus;
- Code Injection (CVE-2024-9264)/súlyos;
- Improper Privilege Management (CVE-2024-1442)/súlyos;
- Argument Injection (CVE-2022-28391)/súlyos;
- Improper Privilege Management (CVE-2022-24812)/súlyos;
- Exposure of Sensitive Information to an Unauthorized Actor (CVE-2022-23498)/súlyos;
- Cross-Site Request Forgery (CSRF) (CVE-2022-21703)/súlyos;
- Cross-site Scripting (CVE-2022-31097)/súlyos;
- Code Injection (CVE-2025-61732)/súlyos;
- External Control of File Name or Path (CVE-2025-4674)/súlyos;
- Open Redirect (CVE-2022-29170)/súlyos;
- Heap-based Buffer Overflow (CVE-2024-56406)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-049/

Bejelentés dátuma: 2026.06.30.
Gyártó: Siemens
Érintett rendszer(ek):
- Mendix Studio Pro 10.11 minden verziója;
- Mendix Studio Pro 10.12 minden verziója;
- Mendix Studio Pro 10.13 minden verziója;
- Mendix Studio Pro 10.14 minden verziója;
- Mendix Studio Pro 10.15 minden verziója;
- Mendix Studio Pro 10.16 minden verziója;
- Mendix Studio Pro 10.17 minden verziója;
- Mendix Studio Pro 10.18 minden verziója;
- Mendix Studio Pro 10.19 minden verziója;
- Mendix Studio Pro 10.20 minden verziója;
- Mendix Studio Pro 10.21 minden verziója;
- Mendix Studio Pro 10.22 minden verziója;
- Mendix Studio Pro 10.23 minden verziója;
- Mendix Studio Pro 10.24 minden, V10.24.21-nél korábbi verziója;
- Mendix Studio Pro 11.0 minden verziója;
- Mendix Studio Pro 11.1 minden verziója;
- Mendix Studio Pro 11.2 minden verziója;
- Mendix Studio Pro 11.3 minden verziója;
- Mendix Studio Pro 11.4 minden verziója;
- Mendix Studio Pro 11.5 minden verziója;
- Mendix Studio Pro 11.6 minden, V11.6.7-nél korábbi verziója;
- Mendix Studio Pro 11.7 minden verziója;
- Mendix Studio Pro 11.8 minden verziója;
- Mendix Studio Pro 11.9 minden verziója;
- Mendix Studio Pro 11.10 minden verziója;
- Mendix Studio Pro 11.11 minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Code Injection (CVE-2026-48192)/közepes;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

süti beállítások módosítása