DoseFix LIVE
0Stimmen
Sicherheit·Deutschland·BESTÄTIGT

Siemens SIMATIC IoT2050 Advanced: Schwachstelle durch fehlende Authentifizierung

Deutschland·

Siemens ProductCERT hat ein Advisory (SSA-834709) zu einer kritischen Schwachstelle in SIMATIC IoT2050 Advanced Geräten (6ES7647-0BA00-1YA2) mit Industrial OS und installiertem Node-RED veröffentlicht. Die Schwachstelle, verfolgt als CVE-2026-58115, beruht auf fehlender Authentifizierung an der Node-RED HTTP-Schnittstelle, wodurch nicht authentifizierte Remote-Angreifer bösartige Flows erstellen und beliebigen Code auf dem zugrunde liegenden Server mit maximalen Rechten ausführen können. Der CVSS v3.1 Basis-Score beträgt 10.0 (Kritisch). Betroffen sind Versionen vor V4.3.4.1. Siemens empfiehlt ein Update auf V4.3.4.1 oder später und bietet Maßnahmen zur Risikominderung wie die Härtung der Node-RED-Installation oder die Deinstallation von Node-RED. Das Advisory wurde ursprünglich am 11.08.2026 veröffentlicht und von CISA am 25.08.2026 erneut veröffentlicht. Die Schwachstelle betrifft weltweit eingesetzte Geräte, insbesondere in kritischen Infrastruktursektoren wie Chemie, Kritische Fertigung, Energie und Verkehrssysteme.

Automatisch übersetzt · EN
1 Quellen
Deutschland

Was wir wissen

Die Schwachstelle ist CVE-2026-58115, ein fehlendes Authentifizierungsproblem in der Node-RED-HTTP-Schnittstelle.

1 Quellen

Ein nicht authentifizierter entfernter Angreifer kann bösartige Flows erstellen und beliebigen Code mit maximalen Rechten ausführen.

1 Quellen

Das Advisory wurde von Siemens am 11.08.2026 veröffentlicht und von CISA am 25.08.2026 erneut veröffentlicht.

1 Quellen

Siemens SIMATIC IoT2050 Advanced Geräte, die Industrial OS mit installiertem Node-RED ausführen, sind betroffen.

1 Quellen

Siemens hat Version V4.3.4.1 veröffentlicht, um die Schwachstelle zu beheben.

1 Quellen

Zu den Gegenmaßnahmen gehören die Härtung der Node-RED-Installation oder die Deinstallation von Node-RED.

1 Quellen

Der CVSS-v3.1-Basisscore beträgt 10,0 (Kritisch).

1 Quellen

Betroffene Versionen sind vor V4.3.4.1.

1 Quellen
Zeitleiste der Siemens SIMATIC IoT2050 Advanced Schwachstelle

Siemens hat eine kritische Schwachstelle durch fehlende Authentifizierung (CVE-2026-58115) in SIMATIC IoT2050 Advanced Geräten mit Industrial OS und installiertem Node-RED offengelegt. Ein nicht authentifizierter Remote-Angreifer könnte dies ausnutzen, um beliebigen Code mit maximalen Rechten auszuführen. Siemens hat einen Fix in Version V4.3.4.1 veröffentlicht.

Verifiziert · 1 Quellen

Live-Berichte

Alle ansehen
Zeitleiste der Siemens SIMATIC IoT2050 Advanced SchwachstelleLokale Stimme · Deutschland
Verifiziert

Kommentare 0

Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.

Bleib respektvoll und trenne Meinungen von verifizierten Informationen.

Noch keine Kommentare. Starte die Diskussion.

Siemens SIMATIC IoT2050 Advanced: Schwachstelle durch fehlende Authentifizierung | DoseFix