Firma Siemens informuje o nowych podatnościach w swoich produktach. (P26-381)

cert.pse-online.pl 1 tydzień temu
ProduktProdukty z rodzin SIPLUS i SIMATIC
Numer CVECVE-2026-31431
Krytyczność7.7/10
CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisW jądrze systemu Linux usunięto następującą lukę w zabezpieczeniach: crypto: algif_aead – powrót do przetwarzania poza miejscem źródłowym (out-of-place). Zmiana ta w dużej mierze cofa skutki commita 72548b093ee3, z wyjątkiem kwestii kopiowania danych powiązanych (AD). Przetwarzanie w miejscu źródłowym (in-place) w module algif_aead nie przynosi korzyści, ponieważ dane źródłowe i docelowe pochodzą z różnych obszarów mapowania pamięci. Usunięto złożoność wprowadzoną na potrzeby przetwarzania in-place i zastąpiono ją bezpośrednim kopiowaniem danych AD.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-265-04
ProduktIndustrial Edge Management Cloud vers:all/*
Industrial Edge Management Pro V1 vers:intdot/>=1.14.9|<1.15.20
Industrial Edge Management Pro V2 vers:intdot/>=2.2.0|<2.2.2
Industrial Edge Management Virtual vers:intdot/>=2.6.0|<2.9.1
Numer CVECVE-2026-18963
Krytyczność9.1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
OpisW procesie resetowania danych uwierzytelniających w komponencie keycloak-services – stanowiącym główny mechanizm zarządzania tożsamością i dostępem w rozwiązaniu Red Hat Build of Keycloak – wykryto lukę. Umożliwia ona nieuwierzytelnionemu atakującemu wymuszenie procedury resetowania hasła dla dowolnego użytkownika, bez konieczności klikania wymaganego linku weryfikacyjnego wysyłanego pocztą elektroniczną. Może to doprowadzić do przejęcia pełnej kontroli nad kontami docelowych użytkowników poprzez bezpośrednie ustawienie nowych danych uwierzytelniających.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-265-06
ProduktSIMOVE Fleetmanager V3.1 wersja:intdot/<3.1.13
SIMOVE Fleetmanager V3.2 wersja:intdot/<3.2.4
SIMOVE Fleetmanager V3.3 wersja:intdot/<3.3.2
SIMOVE Fleetmanager V4.0 wersja:intdot/<4.0.1
SIPLANT V1.7 wersja:wszystkie/*
SIPLANT V2.2 wersje:wszystkie/*
SIPLANT V3.0 wersje:wszystkie/*
SIPLANT V3.1 wersja:intdot/<3.1.4
Numer CVECVE-2026-67367
Krytyczność8.6/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:
OpisPodatne urządzenia niepoprawnie weryfikują i neutralizują sekwencje typu „directory traversal” w punkcie końcowym serwera HTTP obsługującym pliki. Może to umożliwić nieuwierzytelnionemu, zdalnemu atakującemu odczyt dowolnych plików z systemu operacyjnego bez konieczności posiadania jakichkolwiek danych uwierzytelniających, co potencjalnie naraża na ujawnienie poufne informacje, takie jak magazyny danych uwierzytelniających, klucze prywatne czy tajne dane konfiguracyjne.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-265-07
ProduktWersja interfejsu internetowego WTV676-HB6035: intdot/<3.94
Wersja interfejsu internetowego WTV776-HB6035: intdot/<4.17
Numer CVECVE-2026-89207
Krytyczność6.5/10
CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
OpisPodatne urządzenia niepoprawnie weryfikują dane wejściowe otrzymywane od usług backendowych. Może to umożliwić nieuwierzytelnionemu, zdalnemu atakującemu wymuszenie przejścia urządzenia w tryb ochrony, co skutkuje utratą funkcji zdalnej łączności (dostępu przez interfejs WWW).
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-265-08
Idź do oryginalnego materiału