DoseFix В ПРЯМОМ ЭФИРЕ
0голоса
Безопасность·Германия·ПОДТВЕРЖДЕНО

Уязвимость отсутствия аутентификации в Siemens SIMATIC IoT2050 Advanced

Германия·
DoseFix EditorialСводка из нескольких источников

Siemens ProductCERT опубликовал бюллетень (SSA-834709) о критической уязвимости в устройствах SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) под управлением Industrial OS с установленным Node-RED. Уязвимость, отслеживаемая как CVE-2026-58115, вызвана отсутствием аутентификации в HTTP-интерфейсе Node-RED, что позволяет неаутентифицированным удаленным злоумышленникам создавать вредоносные потоки и выполнять произвольный код на базовом сервере с максимальными привилегиями. Базовый балл CVSS v3.1 составляет 10.0 (критический). Затронуты версии до V4.3.4.1. Компания Siemens рекомендует обновиться до V4.3.4.1 или более поздней версии и предлагает меры по снижению риска, такие как усиление защиты установки Node-RED или удаление Node-RED. Бюллетень был первоначально выпущен 2026-08-11 и повторно опубликован CISA 2026-08-25. Уязвимость затрагивает устройства, развернутые по всему миру, особенно в секторах критической инфраструктуры, включая химическую промышленность, критическое производство, энергетику и транспортные системы.

Автоперевод · EN
1 источники
Германия

Что мы знаем

Уязвимость — CVE-2026-58115, проблема отсутствия аутентификации в HTTP-интерфейсе Node-RED.

1 источники

Неаутентифицированный удаленный злоумышленник может создавать вредоносные потоки и выполнять произвольный код с максимальными привилегиями.

1 источники

Консультативное сообщение было опубликовано Siemens 2026-08-11 и повторно опубликовано CISA 2026-08-25.

1 источники

Устройства Siemens SIMATIC IoT2050 Advanced под управлением Industrial OS с установленным Node-RED затронуты уязвимостью.

1 источники

Компания Siemens выпустила версию V4.3.4.1 для устранения уязвимости.

1 источники

Меры по смягчению включают усиление защиты установки Node-RED или удаление Node-RED.

1 источники

Базовая оценка CVSS v3.1 составляет 10.0 (критическая).

1 источники

Затронуты версии до V4.3.4.1.

1 источники
Прозрачность источников

Откройте любой источник, чтобы увидеть его оригинальный язык, время получения DoseFix и подтверждаемые им утверждения.

CISA Cybersecurity Advisories

Siemens SIMATIC IoT2050 Advanced

cisa.gov · EN · Опубликовано · Получено
Независимый

Прямые репортажи

Смотреть все
Хронология уязвимости Siemens SIMATIC IoT2050 AdvancedМестный голос · Германия
Проверено

Комментарии 0

Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.

Сохраняйте уважительный тон и отделяйте мнения от проверенной информации.

Комментариев пока нет. Начните обсуждение.