DoseFix EN DIRECT
0votes
Sécurité·Allemagne·CONFIRMÉ

Vulnérabilité d'authentification manquante dans Siemens SIMATIC IoT2050 Advanced

Allemagne·
DoseFix EditorialSynthèse multisource

Siemens ProductCERT a publié un avis (SSA-834709) concernant une vulnérabilité critique dans les appareils SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) exécutant Industrial OS avec Node-RED installé. La vulnérabilité, suivie sous le numéro CVE-2026-58115, est due à une authentification manquante sur l'interface HTTP de Node-RED, permettant à des attaquants distants non authentifiés de créer des flux malveillants et d'exécuter du code arbitraire sur le serveur sous-jacent avec les privilèges maximaux. Le score de base CVSS v3.1 est de 10,0 (Critique). Les versions concernées sont celles antérieures à V4.3.4.1. Siemens recommande de mettre à jour vers V4.3.4.1 ou une version ultérieure, et propose des mesures d'atténuation telles que le durcissement de l'installation de Node-RED ou la désinstallation de Node-RED. L'avis a été initialement publié le 2026-08-11 et republié par la CISA le 2026-08-25. La vulnérabilité affecte les appareils déployés dans le monde entier, en particulier dans les secteurs d'infrastructures critiques, notamment les secteurs chimique, de la fabrication critique, de l'énergie et des systèmes de transport.

Traduit automatiquement · EN
1 sources
Allemagne

Ce que nous savons

La vulnérabilité est CVE-2026-58115, un problème d'authentification manquante dans l'interface HTTP de Node-RED.

1 sources

Un attaquant distant non authentifié peut créer des flux malveillants et exécuter du code arbitraire avec des privilèges maximaux.

1 sources

L'avis a été publié par Siemens le 2026-08-11 et republié par CISA le 2026-08-25.

1 sources

Les appareils Siemens SIMATIC IoT2050 Advanced exécutant Industrial OS avec Node-RED installé sont concernés.

1 sources

Siemens a publié la version V4.3.4.1 pour corriger la vulnérabilité.

1 sources

Les mesures d'atténuation incluent le durcissement de l'installation de Node-RED ou la désinstallation de Node-RED.

1 sources

Le score de base CVSS v3.1 est de 10,0 (Critique).

1 sources

Les versions concernées sont antérieures à V4.3.4.1.

1 sources
Chronologie de la vulnérabilité Siemens SIMATIC IoT2050 Advanced

Siemens a divulgué une vulnérabilité critique d'authentification manquante (CVE-2026-58115) dans les appareils SIMATIC IoT2050 Advanced exécutant Industrial OS avec Node-RED installé. Un attaquant distant non authentifié pourrait l'exploiter pour exécuter du code arbitraire avec les privilèges maximaux. Siemens a publié un correctif dans la version V4.3.4.1.

Vérifié · 1 sources

Rapports en direct

Tout voir
Chronologie de la vulnérabilité Siemens SIMATIC IoT2050 AdvancedVoix locale · Allemagne
Vérifié

Commentaires 0

Discutez de cet événement dans des fils persistants. Le direct reste séparé.

Restez courtois et distinguez les opinions des informations vérifiées.

Aucun commentaire. Lancez la discussion.

Vulnérabilité d'authentification manquante dans Siemens SIMATIC IoT2050 Advanced | DoseFix