ثغرة أمنية خطيرة في Siemens SIMATIC IoT2050 Advanced بسبب غياب المصادقة
نشرت شركة سيمنز عبر فريق ProductCERT استشارة أمنية (SSA-834709) بشأن ثغرة أمنية خطيرة في أجهزة SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) التي تعمل بنظام Industrial OS مع تثبيت Node-RED. تعود الثغرة، المسجلة باسم CVE-2026-58115، إلى غياب المصادقة على واجهة Node-RED HTTP، مما يسمح للمهاجمين عن بُعد غير المصادقين بإنشاء تدفقات ضارة وتنفيذ تعليمات برمجية عشوائية على الخادم الأساسي بصلاحيات قصوى. تبلغ درجة الخطورة وفق معيار CVSS v3.1 حوالي 10.0 (حرجة). الإصدارات المتأثرة هي تلك الأقدم من V4.3.4.1. توصي سيمنز بالتحديث إلى الإصدار V4.3.4.1 أو أحدث، وتوفر إجراءات تخفيف مثل تعزيز تثبيت Node-RED أو إلغاء تثبيته. نُشرت الاستشارة في البداية في 2026-08-11 وأعادت وكالة CISA نشرها في 2026-08-25. تؤثر الثغرة على الأجهزة المنتشرة عالميًا، خاصة في قطاعات البنية التحتية الحيوية بما في ذلك الكيماويات والتصنيع الحرج والطاقة وأنظمة النقل.
ما نعرفه
الثغرة الأمنية هي CVE-2026-58115، وهي مشكلة في المصادقة المفقودة في واجهة Node-RED HTTP.
▤ 1 مصادر›
يمكن لمهاجم بعيد غير مصادق إنشاء تدفقات ضارة وتنفيذ تعليمات برمجية عشوائية بأقصى امتيازات.
▤ 1 مصادر›
نُشر الاستشارة من قبل Siemens في 2026-08-11 وأعادت CISA نشرها في 2026-08-25.
▤ 1 مصادر›
تتأثر أجهزة Siemens SIMATIC IoT2050 Advanced التي تعمل بنظام Industrial OS مع تثبيت Node-RED.
▤ 1 مصادر›
أصدرت Siemens الإصدار V4.3.4.1 لإصلاح الثغرة الأمنية.
▤ 1 مصادر›
تشمل التخفيفات تقوية تثبيت Node-RED أو إلغاء تثبيت Node-RED.
▤ 1 مصادر›
درجة CVSS v3.1 الأساسية هي 10.0 (حرجة).
▤ 1 مصادر›
الإصدارات المتأثرة هي قبل V4.3.4.1.
▤ 1 مصادر›
كشفت شركة سيمنز عن ثغرة أمنية خطيرة (CVE-2026-58115) في أجهزة SIMATIC IoT2050 Advanced التي تعمل بنظام Industrial OS مع تثبيت Node-RED. يمكن لمهاجم عن بُعد غير مصادق استغلالها لتنفيذ تعليمات برمجية عشوائية بصلاحيات قصوى. أصدرت سيمنز إصلاحًا في الإصدار V4.3.4.1.
موثق · 1 مصادرتقارير مباشرة
عرض الكلالتعليقات 0
ناقش الحدث في سلاسل دائمة. تبقى الدردشة المباشرة منفصلة.
لا تعليقات بعد. ابدأ النقاش.