西门子SIMATIC IoT2050 Advanced存在缺失身份验证漏洞
西门子ProductCERT发布了一份安全公告(SSA-834709),涉及SIMATIC IoT2050 Advanced设备(6ES7647-0BA00-1YA2)在运行Industrial OS并安装Node-RED时存在的一个严重漏洞。该漏洞编号为CVE-2026-58115,源于Node-RED HTTP接口缺少身份验证,允许未经身份验证的远程攻击者创建恶意流程并在底层服务器上以最高权限执行任意代码。CVSS v3.1基础评分为10.0(严重)。受影响版本为V4.3.4.1之前的版本。西门子建议升级至V4.3.4.1或更高版本,并提供缓解措施,如强化Node-RED安装或卸载Node-RED。该公告最初于2026年8月11日发布,CISA于2026年8月25日转发。该漏洞影响全球部署的设备,尤其涉及关键基础设施领域,包括化工、关键制造、能源和交通运输系统。
已知信息
该漏洞为CVE-2026-58115,是Node-RED HTTP接口中缺少身份验证的问题。
未经身份验证的远程攻击者可以创建恶意流程并以最高权限执行任意代码。
该公告由西门子于2026-08-11发布,并由CISA于2026-08-25重新发布。
运行带有Node-RED的Industrial OS的西门子SIMATIC IoT2050 Advanced设备受到影响。
西门子已发布V4.3.4.1版本来修复该漏洞。
缓解措施包括强化Node-RED安装或卸载Node-RED。
CVSS v3.1基础评分为10.0(严重)。
受影响版本为V4.3.4.1之前的版本。
西门子披露了SIMATIC IoT2050 Advanced设备(运行Industrial OS并安装Node-RED)中的一个严重缺失身份验证漏洞(CVE-2026-58115)。未经身份验证的远程攻击者可能利用该漏洞以最高权限执行任意代码。西门子已在V4.3.4.1版本中发布修复。
已核实 · 1 来源实时报道
查看全部评论 0
在长期保留的讨论串中讨论此事件;实时聊天保持独立。
暂无评论,来发起讨论吧。