
Rockwell Automation Studio 5000 Logix Designer
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
6 perc olvasás
Három CVE (2026‑9108, 9127, 9128) érinti a Rockwell Automation Studio 5000 Logix Designer V32‑36 verziót. A sérülések közé tartozik a hibaellenőrzési hibák, a helytelen engedélyezés és a megnevezetlen keresési utak, …
Tekintse meg a CSAF összefoglalót. Ezen sebezhetőségek sikeres kihasználása lehetővé teheti egy helyi támadó számára tetszőleges fájlok végrehajtását, konfigurációk módosítását, vagy tetszőleges kód végrehajtását. A Rockwell Automation Studio 5000 Logix Designer következő verzióit érinti: Studio 5000 Logix Designer V36.00 (CVE-2026-9108) Studio 5000 Logix Designer V35.00 (CVE-2026-9108, CVE-2026-9127, CVE-2026-9128) Studio 5000 Logix Designer V35.01 (CVE-2026-9108) Studio 5000 Logix Designer >=V34.00|<=V34.03 (CVE-2026-9108) Studio 5000 Logix Designer >=V33.00|<=V33.03 (CVE-2026-9108) Studio 5000 Logix Designer >=V32.00|<=V32.04 (CVE-2026-9108, CVE-2026-9127, CVE-2026-9128) Studio 5000 Logix Designer V34.00 (CVE-2026-9127) Studio 5000 Logix Designer V34.01 (CVE-2026-9127) Studio 5000 Logix Designer V33.00 (CVE-2026-9127) Studio 5000 Logix Designer V33.02 (CVE-2026-9127) Studio 5000 Logix Designer >=V34.00|<=V34.02 (CVE-2026-9128) Studio 5000 Logix Designer >=V33.00|<=V33.02 (CVE-2026-9128) CVSS Szállító Berendezés Sebezhetőségek v3 7.5 Rockwell Automation Rockwell Automation Studio 5000 Logix Designer Nem megfelelő korlátozása egy útvonalnak egy korlátozott könyvtárban (‘Útvonal áthaladás’), Hibás engedélyezés, Nem idézett keresési útvonal vagy elem Háttér Kritikus infrastruktúra szektorok: Kritikus gyártás Országok/területek, ahol telepítették: Világszerte Vállalat központjának helye: Egyesült Államok Sebezhetőségek Bővítse ki az összes + CVE-2026-9108 Egy útvonal áthaladási biztonsági probléma létezik a Studio 5000 Logix Designer-ben, mivel a fájlok útvonalainak nem megfelelő korlátozása figyelhető meg az ACD projektfájlokban. A szoftver nem tisztítja meg, vagy nem érvényesíti az ACD fájlstruktúrába ágyazott fájlneveket a projekt megnyitási eljárás során, lehetővé téve az útvonal áthaladási szekvenciák számára, hogy elmeneküljenek a tervezett kibővítési könyvtárból. Ha kihasználják, a támadó kártékony ACD projektfájlt készíthet, amely lehetővé teszi tetszőleges fájlok írását a támadó által vezérelt helyekre a fájlrendszeren, ami potenciálisan kód végrehajtásához vezethet. Tekintse meg a CVE részleteit Érintett termékek Rockwell Automation Studio 5000 Logix Designer Szállító: Rockwell Automation Termék verzió: Rockwell Automation Studio 5000 Logix Designer: V36.00, Rockwell Automation Studio 5000 Logix Designer: V35.00, Rockwell Automation Studio 5000 Logix Designer: V35.01, Rockwell Automation Studio 5000 Logix Designer: >=V34.00|<=V34.03, Rockwell Automation Studio 5000 Logix Designer: >=V33.00|<=V33.03, Rockwell Automation Studio 5000 Logix Designer: >=V32.00|<=V32.04 Termék állapot: ismert_érintett Helyreállítások Szállítói javítás A Rockwell Automation javasolja a felhasználóknak, hogy frissítsenek a következőkre: Studio 5000 Logix Designer: V37.00, 36.01, 35.02, 34.04, 33.04, 32.05 (CVE-2026-9108) Módosítás Az érintett szoftvert használó ügyfelek, akik nem tudják frissíteni a javított verziókra, használják a Rockwell Automation biztonsági legjobb gyakorlatokat (https://support.rockwellautomation.com/app/answers/answer_view/a_id/1085012/loc/en_US#__highlight). Módosítás További információkért lásd a Rockwell Automation Biztonsági Tanácsait: https://www.rockwellautomation.com/en-us/trust-center/security-advisories.html. Megfelelő CWE: CWE-22 Nem megfelelő korlátozása egy útvonalnak egy korlátozott könyvtárban (‘Útvonal áthaladás’) Méretezés CVSS Verzió Alap pontszám Alap súlyosság Vektor Kifejezés 3.1 6.7 KÖZEPES CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H 4.0 5.4 KÖZEPES CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVE-2026-9127 Egy távoli kód végrehajtási biztonsági probléma létezik a Studio 5000 Logix Designer-ben a konfigurációs fájl hibás engedélyezése miatt. Ez lehetővé teszi, hogy bármely hitelesített felhasználó módosítsa a külső eszközök elérési útját, amelyek a programban vannak konfigurálva. Ha kihasználják, a támadó módosíthatja a konfigurációt úgy, hogy egy kártékony végrehajthatóra mutasson, ami tetszőleges kód végrehajtásához vezet, amikor bármely felhasználó interakcióba lép a külső eszközök funkciójával. Tekintse meg a CVE részleteit Érintett termékek Rockwell Automation Studio 5000 Logix Designer Szállító: Rockwell Automation Termék verzió: Rockwell Automation Studio 5000 Logix Designer: V35.00, Rockwell Automation Studio 5000 Logix Designer: >=V32.00|<=V32.04, Rockwell Automation Studio 5000 Logix Designer: V34.00, Rockwell Automation Studio 5000 Logix Designer: V34.01, Rockwell Automation Studio 5000 Logix Designer: V33.00, Rockwell Automation Studio 5000 Logix Designer: V33.02 Termék állapot: ismert_érintett Helyreállítások Szállítói javítás Studio 5000 Logix Designer: V36.00, 35.01, 34.02, 33.02, 32.05 (CVE-2026-9127) Módosítás Az érintett szoftvert használó ügyfelek, akik nem tudják frissíteni a javított verziókra, használják a Rockwell Automation biztonsági legjobb gyakorlatokat (https://support.rockwellautomation.com/app/answers/answer_view/a_id/1085012/loc/en_US#__highlight). Módosítás További információkért lásd a Rockwell Automation Biztonsági Tanácsait: https://www.rockwellautomation.com/en-us/trust-center/security-advisories.html. Megfelelő CWE: CWE-863 Hibás engedélyezés Méretezés CVSS Verzió Alap pontszám Alap súlyosság Vektor Kifejezés 3.1 7.5 MAGAS CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H 4.0 7.3 MAGAS CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H CVE-2026-9128 Egy kód végrehajtási biztonsági probléma létezik a Studio 5000 Logix Designer-ben egy nem idézett keresési útvonal miatt a Külső Eszközök konfigurációban. A külső eszközök konfigurációs fájljában megadott végrehajtási utak nincsenek megfelelően idézve, és mivel ezek az utak szóközöket tartalmaznak, az operációs rendszer esetleg nem kívánt végrehajtható fájlokká alakítja őket, amelyeket korábban helyeztek el a keresési sorrendben. Ha kihasználják, a támadó egy kártékony végrehajthatót helyezhet el a keresési útvonal belsejében, ami tetszőleges kód végrehajtásához vezet a felhasználó alkalmazást futtató jogosultságaival. Tekintse meg a CVE részleteit Érintett termékek Rockwell Automation Studio 5000 Logix Designer Szállító: Rockwell Automation Termék verzió: Rockwell Automation Studio 5000 Logix Designer: V35.00, Rockwell Automation Studio 5000 Logix Designer: >=V32.00|<=V32.04, Rockwell Automation Studio 5000 Logix Designer: >=V34.00|<=V34.02, Rockwell Automation Studio 5000 Logix Designer: >=V33.00|<=V33.02 Termék állapot: ismert_érintett Helyreállítások Szállítói javítás Studio 5000 Logix Designer: V36.00, 35.01, 34.03, 33.03, 32.05 (CVE-2026-9128) Módosítás Az érintett szoftvert használó ügyfelek, akik nem tudják frissíteni a javított verziókra, használják a Rockwell Automation biztonsági legjobb gyakorlatokat (https://support.rockwellautomation.com/app/answers/answer_view/a_id/1085012/loc/en_US#__highlight). Módosítás További információkért lásd a Rockwell Automation Biztonsági Tanácsait: https://www.rockwellautomation.com/en-us/trust-center/security-advisories.html. Megfelelő CWE: CWE-428 Nem idézett keresési útvonal vagy elem Méretezés CVSS Verzió Alap pontszám Alap súlyosság Vektor Kifejezés 3.1 7.5 MAGAS CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H 4.0 7.3 MAGAS CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H Elismerések A Rockwell Automation jelentette ezeket a sebezhetőségeket a CISA-nak. Jogi nyilatkozat és felhasználási feltételek Ez a termék az alábbi értesítés (https://www.cisa.gov/notification) és az alábbi adatvédelmi és felhasználási irányelvek (https://www.cisa.gov/privacy-policy) feltételei mellett kerül kiadásra. Ajánlott gyakorlatok A CISA ajánlja a felhasználóknak, hogy védekezzenek a sebezhetőségek kihasználásának kockázatának minimalizálására. Minimalizálja a hálózati kitettséget az összes vezérlőrendszer eszköz és/vagy rendszer számára, biztosítva, hogy ne legyenek elérhetők az internetről. Helyezze el a vezérlőrendszer hálózatokat és távoli eszközöket tűzfalak mögé, elkülönítve őket az üzleti hálózatoktól. Amikor távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például virtuális magánhálózatokat (VPN), tudva, hogy a VPN-ek sebezhetőségekkel rendelkezhetnek, és a legfrissebb elérhető verzióra kell őket frissíteni. Ezenkívül vegye figyelembe, hogy a VPN csak annyira biztonságos, mint a csatlakoztatott eszközök. A CISA emlékezteti a szervezeteket, hogy végezzenek megfelelő hatásvizsgálatot és kockázatelemzést, mielőtt védekezési intézkedéseket vezetnének be. A CISA a vezérlőrendszerek biztonságához ajánlott gyakorlatok részét is biztosít az ICS weboldalon a cisa.gov/ics webhelyen. Számos CISA-termék, amelyek részletezik a kibertámadás-védelmi legjobb gyakorlatokat, elérhetőek olvasásra és letöltésre, beleértve az Ipari Vezérlőrendszerek Kibervédelmének Javítása Védelmi Mélységi Stratégiákkal. A CISA arra ösztönzi a szervezeteket, hogy valósítsák meg az ajánlott kibervédelmi stratégiákat az ICS eszközök proaktív védelme érdekében. További mérséklési útmutatók és ajánlott gyakorlatok nyilvánosan elérhetők az ICS weboldalon a cisa.gov/ics technikai információs papírban, ICS-TIP-12-146-01B–Célzott Kibertámadás Észlelési és Mérséklési Stratégiák. A szervezeteknek, amelyek gyanús kártékony tevékenységet észlelnek, követniük kell a meglévő belső eljárásokat, és jelenteniük kell a megállapításokat a CISA-nak a nyomon követés és korreláció érdekében más incidensekkel. A CISA emellett ajánlja a felhasználóknak, hogy tegyenek meg a következő intézkedéseket a közvetlenül irányuló társadalmi manipulációs támadások ellen: Ne kattintson webes linkekre vagy nyisson meg csatolt fájlokat kéretlen e-mailekben. Hivatkozzon az E-mail átverések felismerésére és elkerülésére vonatkozó információkért, hogy elkerülje az e-mail csalásokat. Hivatkozzon a Társadalmi manipulációs és adathalász támadások elkerülésére vonatkozó információkért a társadalmi manipulációs támadások elkerülése érdekében. Jelenleg nem jelentettek a CISA-nak ismert nyilvános kihasználásokat, amelyek kifejezetten ezekre a sebezhetőségekre céloznak. Ezek a sebezhetőségek magas támadási bonyolultsággal rendelkeznek. Felülvizsgálati előzmények Kezdeti kiadás dátuma: 2026-07-21 Dátum Felülvizsgálati összefoglaló 2026-07-21 1 A Rockwell Automation Biztonsági Tanácsának kezdeti újraközlése. Jogi nyilatkozat és felhasználási feltételek.