Siemens SIMATIC IoT2050 Advanced の認証欠落の脆弱性
Siemens ProductCERT は、Node-RED がインストールされた Industrial OS を実行している SIMATIC IoT2050 Advanced デバイス (6ES7647-0BA00-1YA2) に関する重大な脆弱性について、アドバイザリ (SSA-834709) を公開しました。CVE-2026-58115 として追跡されるこの脆弱性は、Node-RED HTTP インターフェースの認証欠落に起因し、認証されていないリモート攻撃者が悪意のあるフローを作成し、基盤となるサーバー上で最大権限で任意のコードを実行できるようになります。CVSS v3.1 ベーススコアは 10.0 (Critical) です。影響を受けるバージョンは V4.3.4.1 より前のものです。Siemens は V4.3.4.1 以降への更新を推奨し、Node-RED インストールの強化や Node-RED のアンインストールなどの緩和策を提供しています。このアドバイザリは 2026-08-11 に Siemens によって最初に公開され、2026-08-25 に CISA によって再公開されました。この脆弱性は、世界中に展開されているデバイスに影響を与え、特に化学、重要製造、エネルギー、輸送システムなどの重要インフラ分野に影響を与えます。
判明していること
この脆弱性は CVE-2026-58115 であり、Node-RED HTTP インターフェースにおける認証欠落の問題です。
認証されていないリモート攻撃者が悪意のあるフローを作成し、最大権限で任意のコードを実行できます。
このアドバイザリは、2026-08-11 に Siemens によって公開され、2026-08-25 に CISA によって再公開されました。
Siemens SIMATIC IoT2050 Advanced デバイスで、Industrial OS に Node-RED がインストールされている場合に影響を受けます。
Siemens はこの脆弱性を修正するためにバージョン V4.3.4.1 をリリースしました。
緩和策には、Node-RED インストールの強化または Node-RED のアンインストールが含まれます。
CVSS v3.1 の基本スコアは 10.0(重大)です。
影響を受けるバージョンは V4.3.4.1 より前のバージョンです。
Siemens は、Node-RED がインストールされた Industrial OS を実行している SIMATIC IoT2050 Advanced デバイスに、重大な認証欠落の脆弱性 (CVE-2026-58115) があることを開示しました。認証されていないリモート攻撃者がこれを悪用して、最大権限で任意のコードを実行する可能性があります。Siemens はバージョン V4.3.4.1 で修正をリリースしました。
検証済み · 1 ソースライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。