DoseFix 直播
0票数
安全·德国·已确认

西门子SIMATIC IoT2050 Advanced存在缺失身份验证漏洞

德国·
DoseFix Editorial多来源综合报道

西门子ProductCERT发布了一份安全公告(SSA-834709),涉及SIMATIC IoT2050 Advanced设备(6ES7647-0BA00-1YA2)在运行Industrial OS并安装Node-RED时存在的一个严重漏洞。该漏洞编号为CVE-2026-58115,源于Node-RED HTTP接口缺少身份验证,允许未经身份验证的远程攻击者创建恶意流程并在底层服务器上以最高权限执行任意代码。CVSS v3.1基础评分为10.0(严重)。受影响版本为V4.3.4.1之前的版本。西门子建议升级至V4.3.4.1或更高版本,并提供缓解措施,如强化Node-RED安装或卸载Node-RED。该公告最初于2026年8月11日发布,CISA于2026年8月25日转发。该漏洞影响全球部署的设备,尤其涉及关键基础设施领域,包括化工、关键制造、能源和交通运输系统。

自动翻译 · EN
1 来源
德国

已知信息

该漏洞为CVE-2026-58115,是Node-RED HTTP接口中缺少身份验证的问题。

1 来源

未经身份验证的远程攻击者可以创建恶意流程并以最高权限执行任意代码。

1 来源

该公告由西门子于2026-08-11发布,并由CISA于2026-08-25重新发布。

1 来源

运行带有Node-RED的Industrial OS的西门子SIMATIC IoT2050 Advanced设备受到影响。

1 来源

西门子已发布V4.3.4.1版本来修复该漏洞。

1 来源

缓解措施包括强化Node-RED安装或卸载Node-RED。

1 来源

CVSS v3.1基础评分为10.0(严重)。

1 来源

受影响版本为V4.3.4.1之前的版本。

1 来源
来源透明

打开任何来源以查看其原始语言、DoseFix接收时间及其支持的声明。

CISA Cybersecurity Advisories

Siemens SIMATIC IoT2050 Advanced

cisa.gov · EN · 发布于 · 接收时间
独立

实时报道

查看全部
西门子SIMATIC IoT2050 Advanced漏洞时间线本地声音 · 德国
已核实

评论 0

在长期保留的讨论串中讨论此事件;实时聊天保持独立。

请保持文明,并区分观点与已核实信息。

暂无评论,来发起讨论吧。

西门子SIMATIC IoT2050 Advanced存在缺失身份验证漏洞 | DoseFix