Vulnérabilité d'authentification manquante dans Siemens SIMATIC IoT2050 Advanced
Siemens ProductCERT a publié un avis (SSA-834709) concernant une vulnérabilité critique dans les appareils SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) exécutant Industrial OS avec Node-RED installé. La vulnérabilité, suivie sous le numéro CVE-2026-58115, est due à une authentification manquante sur l'interface HTTP de Node-RED, permettant à des attaquants distants non authentifiés de créer des flux malveillants et d'exécuter du code arbitraire sur le serveur sous-jacent avec les privilèges maximaux. Le score de base CVSS v3.1 est de 10,0 (Critique). Les versions concernées sont celles antérieures à V4.3.4.1. Siemens recommande de mettre à jour vers V4.3.4.1 ou une version ultérieure, et propose des mesures d'atténuation telles que le durcissement de l'installation de Node-RED ou la désinstallation de Node-RED. L'avis a été initialement publié le 2026-08-11 et republié par la CISA le 2026-08-25. La vulnérabilité affecte les appareils déployés dans le monde entier, en particulier dans les secteurs d'infrastructures critiques, notamment les secteurs chimique, de la fabrication critique, de l'énergie et des systèmes de transport.
Ce que nous savons
La vulnérabilité est CVE-2026-58115, un problème d'authentification manquante dans l'interface HTTP de Node-RED.
▤ 1 sources›
Un attaquant distant non authentifié peut créer des flux malveillants et exécuter du code arbitraire avec des privilèges maximaux.
▤ 1 sources›
L'avis a été publié par Siemens le 2026-08-11 et republié par CISA le 2026-08-25.
▤ 1 sources›
Les appareils Siemens SIMATIC IoT2050 Advanced exécutant Industrial OS avec Node-RED installé sont concernés.
▤ 1 sources›
Siemens a publié la version V4.3.4.1 pour corriger la vulnérabilité.
▤ 1 sources›
Les mesures d'atténuation incluent le durcissement de l'installation de Node-RED ou la désinstallation de Node-RED.
▤ 1 sources›
Le score de base CVSS v3.1 est de 10,0 (Critique).
▤ 1 sources›
Les versions concernées sont antérieures à V4.3.4.1.
▤ 1 sources›
Siemens a divulgué une vulnérabilité critique d'authentification manquante (CVE-2026-58115) dans les appareils SIMATIC IoT2050 Advanced exécutant Industrial OS avec Node-RED installé. Un attaquant distant non authentifié pourrait l'exploiter pour exécuter du code arbitraire avec les privilèges maximaux. Siemens a publié un correctif dans la version V4.3.4.1.
Vérifié · 1 sourcesRapports en direct
Tout voirCommentaires 0
Discutez de cet événement dans des fils persistants. Le direct reste séparé.
Aucun commentaire. Lancez la discussion.