פגיעות חמורה של אימות חסר ב-Siemens SIMATIC IoT2050 Advanced
צוות ProductCERT של סימנס פרסם הודעה (SSA-834709) בנוגע לפגיעות קריטית בהתקני SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) המריצים Industrial OS עם Node-RED מותקן. הפגיעות, המעקב תחת המזהה CVE-2026-58115, נובעת מהיעדר אימות בממשק ה-HTTP של Node-RED, המאפשרת לתוקפים מרוחקים לא מאומתים ליצור תהליכים זדוניים ולהריץ קוד שרירותי על השרת הבסיסי עם הרשאות מקסימליות. ציון ה-CVSS v3.1 הוא 10.0 (קריטי). הגרסאות המושפעות הן אלו שלפני V4.3.4.1. סימנס ממליצה לעדכן לגרסה V4.3.4.1 ומעלה, ומספקת אמצעי הפחתה כגון הקשחת התקנת Node-RED או הסרת Node-RED. ההודעה פורסמה לראשונה ב-2026-08-11 ופורסמה מחדש על ידי CISA ב-2026-08-25. הפגיעות משפיעה על התקנים הפרוסים ברחבי העולם, במיוחד במגזרי תשתיות קריטיות כולל כימיקלים, ייצור קריטי, אנרגיה ומערכות תחבורה.
מה ידוע
הפגיעות היא CVE-2026-58115, בעיית אימות חסר בממשק ה-HTTP של Node-RED.
▤ 1 מקורות›
תוקף מרוחק לא מאומת יכול ליצור זרימות זדוניות ולהריץ קוד שרירותי עם הרשאות מקסימליות.
▤ 1 מקורות›
ההודעה פורסמה על ידי Siemens ב-2026-08-11 ופורסמה מחדש על ידי CISA ב-2026-08-25.
▤ 1 מקורות›
התקני Siemens SIMATIC IoT2050 Advanced המריצים את Industrial OS עם Node-RED מותקן מושפעים.
▤ 1 מקורות›
Siemens פרסמה גרסה V4.3.4.1 כדי לתקן את הפגיעות.
▤ 1 מקורות›
ההקלות כוללות חיזוק התקנת Node-RED או הסרת Node-RED.
▤ 1 מקורות›
ציון הבסיס של CVSS v3.1 הוא 10.0 (קריטי).
▤ 1 מקורות›
הגרסאות המושפעות הן לפני V4.3.4.1.
▤ 1 מקורות›
פתחו כל מקור כדי לראות את שפת המקור, מתי DoseFix קיבלה אותו והטענות שבהן הוא תומך.
Siemens SIMATIC IoT2050 Advanced
cisa.gov · EN · פורסם · התקבלדיווחים חיים
הצג הכולתגובות 0
דונו באירוע בשרשורים קבועים. הצ׳אט החי נשאר נפרד.
עדיין אין תגובות. התחילו את השיחה.