Siemens SIMATIC IoT2050 Advanced: Schwachstelle durch fehlende Authentifizierung
Siemens ProductCERT hat ein Advisory (SSA-834709) zu einer kritischen Schwachstelle in SIMATIC IoT2050 Advanced Geräten (6ES7647-0BA00-1YA2) mit Industrial OS und installiertem Node-RED veröffentlicht. Die Schwachstelle, verfolgt als CVE-2026-58115, beruht auf fehlender Authentifizierung an der Node-RED HTTP-Schnittstelle, wodurch nicht authentifizierte Remote-Angreifer bösartige Flows erstellen und beliebigen Code auf dem zugrunde liegenden Server mit maximalen Rechten ausführen können. Der CVSS v3.1 Basis-Score beträgt 10.0 (Kritisch). Betroffen sind Versionen vor V4.3.4.1. Siemens empfiehlt ein Update auf V4.3.4.1 oder später und bietet Maßnahmen zur Risikominderung wie die Härtung der Node-RED-Installation oder die Deinstallation von Node-RED. Das Advisory wurde ursprünglich am 11.08.2026 veröffentlicht und von CISA am 25.08.2026 erneut veröffentlicht. Die Schwachstelle betrifft weltweit eingesetzte Geräte, insbesondere in kritischen Infrastruktursektoren wie Chemie, Kritische Fertigung, Energie und Verkehrssysteme.
Was wir wissen
Die Schwachstelle ist CVE-2026-58115, ein fehlendes Authentifizierungsproblem in der Node-RED-HTTP-Schnittstelle.
▤ 1 Quellen›
Ein nicht authentifizierter entfernter Angreifer kann bösartige Flows erstellen und beliebigen Code mit maximalen Rechten ausführen.
▤ 1 Quellen›
Das Advisory wurde von Siemens am 11.08.2026 veröffentlicht und von CISA am 25.08.2026 erneut veröffentlicht.
▤ 1 Quellen›
Siemens SIMATIC IoT2050 Advanced Geräte, die Industrial OS mit installiertem Node-RED ausführen, sind betroffen.
▤ 1 Quellen›
Siemens hat Version V4.3.4.1 veröffentlicht, um die Schwachstelle zu beheben.
▤ 1 Quellen›
Zu den Gegenmaßnahmen gehören die Härtung der Node-RED-Installation oder die Deinstallation von Node-RED.
▤ 1 Quellen›
Der CVSS-v3.1-Basisscore beträgt 10,0 (Kritisch).
▤ 1 Quellen›
Betroffene Versionen sind vor V4.3.4.1.
▤ 1 Quellen›
Siemens hat eine kritische Schwachstelle durch fehlende Authentifizierung (CVE-2026-58115) in SIMATIC IoT2050 Advanced Geräten mit Industrial OS und installiertem Node-RED offengelegt. Ein nicht authentifizierter Remote-Angreifer könnte dies ausnutzen, um beliebigen Code mit maximalen Rechten auszuführen. Siemens hat einen Fix in Version V4.3.4.1 veröffentlicht.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.