Vulnerabilidade de Autenticação Ausente no Siemens SIMATIC IoT2050 Advanced
O Siemens ProductCERT publicou um aviso (SSA-834709) sobre uma vulnerabilidade crítica em dispositivos SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) que executam o Industrial OS com Node-RED instalado. A vulnerabilidade, rastreada como CVE-2026-58115, é devida à falta de autenticação na interface HTTP do Node-RED, permitindo que atacantes remotos não autenticados criem fluxos maliciosos e executem código arbitrário no servidor subjacente com privilégios máximos. A pontuação base CVSS v3.1 é 10.0 (Crítica). As versões afetadas são anteriores à V4.3.4.1. A Siemens recomenda atualizar para V4.3.4.1 ou posterior e fornece mitigações como endurecer a instalação do Node-RED ou desinstalar o Node-RED. O aviso foi inicialmente lançado em 2026-08-11 e republicado pela CISA em 2026-08-25. A vulnerabilidade afeta dispositivos implantados em todo o mundo, particularmente em setores de infraestrutura crítica, incluindo Química, Manufatura Crítica, Energia e Sistemas de Transporte.
O que sabemos
A vulnerabilidade é CVE-2026-58115, um problema de autenticação ausente na interface HTTP do Node-RED.
▤ 1 fontes›
Um atacante remoto não autenticado pode criar fluxos maliciosos e executar código arbitrário com privilégios máximos.
▤ 1 fontes›
O aviso foi publicado pela Siemens em 2026-08-11 e republicado pela CISA em 2026-08-25.
▤ 1 fontes›
Os dispositivos Siemens SIMATIC IoT2050 Advanced que executam o Industrial OS com Node-RED instalado são afetados.
▤ 1 fontes›
A Siemens lançou a versão V4.3.4.1 para corrigir a vulnerabilidade.
▤ 1 fontes›
As mitigações incluem endurecer a instalação do Node-RED ou desinstalar o Node-RED.
▤ 1 fontes›
A pontuação base CVSS v3.1 é 10.0 (Crítica).
▤ 1 fontes›
As versões afetadas são anteriores à V4.3.4.1.
▤ 1 fontes›
A Siemens divulgou uma vulnerabilidade crítica de autenticação ausente (CVE-2026-58115) em dispositivos SIMATIC IoT2050 Advanced que executam o Industrial OS com Node-RED instalado. Um atacante remoto não autenticado poderia explorar isso para executar código arbitrário com privilégios máximos. A Siemens lançou uma correção na versão V4.3.4.1.
Verificado · 1 fontesRelatos ao vivo
Ver tudoComentários 0
Discuta este evento em tópicos permanentes. O chat ao vivo permanece separado.
Ainda não há comentários. Inicie a conversa.