CISA-Warnung: Schwachstelle in Rockwell Automation OTTO Fleet Manager CVE-2026-75112
CISA veröffentlichte am 27. August 2026 eine Warnung zu einer Schwachstelle in Rockwell Automation OTTO Fleet Manager, identifiziert als CVE-2026-75112. Die Schwachstelle beruht auf der Verwendung eines unzureichenden Arbeitsfaktors in der bcrypt-Passwort-Hashing-Implementierung, was die für einen Angreifer erforderlichen Rechenkosten für Offline-Brute-Force-Angriffe auf gespeicherte Passwort-Hashes reduzieren könnte. Wenn ein Angreifer Zugriff auf ein unverschlüsseltes System-Backup erhält, könnten schwach gehashte Anmeldeinformationen leichter kompromittiert werden. Das betroffene Produkt ist OTTO Fleet Manager bis einschließlich Version V2.36.2. Rockwell Automation hat die Schwachstelle in Softwareversion 2.36.3 behoben. Die Schwachstelle hat einen CVSS-v3.1-Basiswert von 6,8 (Mittel) und einen CVSS-v4.0-Basiswert von 6,9 (Mittel). Sie ist nicht remote ausnutzbar und es wurde keine öffentliche Ausnutzung gemeldet. CISA empfiehlt defensive Maßnahmen wie die Minimierung der Netzwerkexposition und die Befolgung der Hersteller-Mitigationen.
Was wir wissen
Die Schwachstelle ist auf einen unzureichenden Arbeitsfaktor beim bcrypt-Passwort-Hashing zurückzuführen.
▤ 1 Quellen›
Eine erfolgreiche Ausnutzung könnte die Rechenkosten für Offline-Brute-Force-Angriffe auf Passwort-Hashes reduzieren.
▤ 1 Quellen›
CVSS v3.1-Basiswert: 6,8 (Mittel); CVSS v4.0-Basiswert: 6,9 (Mittel).
▤ 1 Quellen›
Betroffenes Produkt: Rockwell Automation OTTO Fleet Manager Versionen <= V2.36.2.
▤ 1 Quellen›
Rockwell Automation hat die Schwachstelle in Version 2.36.3 behoben.
▤ 1 Quellen›
CISA veröffentlichte am 2026-08-27 eine Empfehlung für CVE-2026-75112.
▤ 1 Quellen›
Der Angriff erfordert Zugriff auf ein unverschlüsseltes System-Backup.
▤ 1 Quellen›
Die Schwachstelle ist nicht remote ausnutzbar.
▤ 1 Quellen›
CISA veröffentlichte eine Warnung zu einer Schwachstelle mittlerer Schwere in Rockwell Automation OTTO Fleet Manager (CVE-2026-75112) aufgrund eines unzureichenden bcrypt-Arbeitsfaktors, der Offline-Brute-Force-Angriffe auf Passwort-Hashes ermöglichen könnte. Behoben in Version 2.36.3.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.