Siemens Mendix Runtime
CYBERSECURITY KIEMELT ELEMZÉS

Siemens Mendix Runtime

SZERZŐ

CISA

FORRÁS

All CISA Advisories

DATE

READ

4 perc olvasás

A Siemens jelentése szerint a Mendix dokumentációja nem magyarázza el a System.User entitás különleges hozzáférési szabályait. A fejlesztők tévesen beállíthatják a túlságosan engedékeny szabályokat, különösen az anonim …

A CSAF összefoglaló megtekintése A Mendix dokumentáció az hozzáférési szabályokról nem írja le megfelelően a System.User entitás különleges viselkedését, ami elegendő útmutatás nélkül hagyja a fejlesztőket az hozzáférési szabályok biztonságos konfigurálásához. Ez a dokumentációs hiány a fejlesztőket arra késztetheti, hogy tudtukon kívül túlságosan engedékeny hozzáférési szabályokat alkalmazzanak a System.User entitásra, ami érzékeny felhasználói adatok nem szándékos kiszivárgásához vagy jogosultságok fokozódásához vezethet az üzembe helyezett Mendix alkalmazásokban. A leggyakoribb hibás konfiguráció, amelyet azonosítottak, az anonim felhasználói szerepkör a System.User entitással, amely lehetővé teszi minden tárolt rekordhoz való hozzáférést, még akkor is, ha a szerepkörrel kapcsolatban nincsenek kifejezetten konfigurált hozzáférési jogok. A Siemens azt javasolja a Mendix fejlesztőknek, hogy nézzék át hozzáférési szabályaikat az új dokumentáció alapján. A Siemens Mendix Runtime következő verziói érintettek: Mendix Runtime verzió: mind/all/* (CVE-2026-7891) CVSS Szolgáltató Berendezés Sérülékenységek v3 9.1 Siemens Siemens Mendix Runtime Biztonságos örökölt jogosultságok Háttér Kritikus Infrastruktúra Sektorok: Kritikus Gyártás Országok/területek: Világszerte Vállalat központja: Németország Sérülékenységek Összes kibővítése + CVE-2026-7891 A Mendix dokumentáció az hozzáférési szabályokról nem írja le megfelelően a System.User entitás különleges viselkedését, ami elegendő útmutatás nélkül hagyja a fejlesztőket az hozzáférési szabályok biztonságos konfigurálásához. Ez a dokumentációs hiány a fejlesztőket arra késztetheti, hogy tudtukon kívül túlságosan engedékeny hozzáférési szabályokat alkalmazzanak a System.User entitásra, ami érzékeny felhasználói adatok nem szándékos kiszivárgásához vagy jogosultságok fokozódásához vezethet az üzembe helyezett Mendix alkalmazásokban. CVE részletek megtekintése Érintett termékek Siemens Mendix Runtime Szolgáltató: Siemens Termékváltozat: Mendix Runtime Termékállapot: ismert_érintett Megoldások Csökkentés Bármely, a System.User specializációjára vonatkozó XPath korlátozásokon alapuló biztonsági modell felülvizsgálata ajánlott, hogy inkább az alkalmazásbiztonsági szerepkör-kezelési konfigurációs szinten érvényesítse a korlátozásokat. Szolgáltatói javítás Nézze át a mendix hozzáférési szabályokat, tudván, hogy a System.User beépített platform általi érvényesített hozzáférési szabályokkal rendelkezik, amelyeket nem lehet felülírni vagy korlátozni a specializáción definiált hozzáférési szabályokkal. Ellenőrizze a frissített dokumentációt további részletekért Releváns CWE: CWE-277 Biztonságos Örökölt Jogosultságok Méretek CVSS Verzió Alappontszám Alapsúlyosság Vektor String 3.1 9.1 KRITIKUS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N Elismerések A Siemens ProductCERT ezt a sérülékenységet jelentette a CISA-nak. Általános ajánlások Általános biztonsági intézkedésként a Siemens határozottan javasolja a hálózati hozzáférés védelmét megfelelő mechanizmusokkal. A készülékek védett IT környezetben történő működtetése érdekében a Siemens azt javasolja, hogy a környezetet a Siemens ipari biztonsági üzemeltetési irányelvei alapján konfigurálják (Letöltés: https://www.siemens.com/cert/operational-guidelines-industrial-security), és kövessék a termék kézikönyvek ajánlásait. További információk a Siemens ipari biztonságáról a következőkön találhatók: https://www.siemens.com/industrialsecurity További források További kérdések esetén a Siemens termékek és megoldások biztonsági sérülékenységeivel kapcsolatban kérjük, lépjen kapcsolatba a Siemens ProductCERT-tel: https://www.siemens.com/cert/advisories Használati feltételek A Siemens biztonsági tudósítások használata a következő feltételeknek van alávetve: https://www.siemens.com/productcert/terms-of-use. Jogi nyilatkozat és használati feltételek Ez a termék e Közlemény szerint (https://www.cisa.gov/notification) és e Adatvédelmi és Használati szabályzat szerint (https://www.cisa.gov/privacy-policy) kerül biztosításra. Ajánlott gyakorlatok A CISA azt ajánlja, hogy a felhasználók védelmi intézkedéseket tegyenek a sérülékenységek kihasználásának kockázatának minimalizálása érdekében. Minimalizálja a hálózati expozíciót az összes irányítási rendszer készüléke és/vagy rendszere számára, és biztosítsa, hogy ne legyenek elérhetők az internetről. Helyezze az irányítási rendszer hálózatokat és távoli készülékeket tűzfalak mögé, és izolálja őket az üzleti hálózatoktól. Amennyiben távoli hozzáférésre van szükség, használjon biztonságosabb módszereket, például virtuális magánhálózatokat (VPN), tisztában lévén azzal, hogy a VPN-nek lehetnek sérülékenységei, és a legfrissebb elérhető verzióra kell frissíteni. Szintén vegye figyelembe, hogy a VPN csak annyira biztonságos, mint a csatlakoztatott készülékek. A CISA emlékezteti a szervezeteket, hogy végezzenek megfelelő hatásvizsgálatot és kockázatelemzést a védelmi intézkedések alkalmazása előtt. A CISA szintén ajánlásokat nyújt az irányítási rendszerek biztonsági gyakorlatára vonatkozóan a cisa.gov ICS weboldalán. Számos CISA termék, amelyek a kibervédelmi legjobb gyakorlatokat részletezik, elérhetők olvasásra és letöltésre, beleértve az Ipari Ellenőrző Rendszerek Kibervédelmét Védelem Mélység Stratégiákkal. A CISA arra ösztönzi a szervezeteket, hogy implementálják az ajánlott kibervédelmi stratégiákat az ICS eszközök proaktív védelme érdekében. További csökkentési útmutatás és ajánlott gyakorlatok nyilvánosan elérhetők a cisa.gov ICS weboldalán a műszaki információs anyagban, ICS-TIP-12-146-01B–Célzott Kibertámadás Felismerési és Csökkentési Stratégiák. Azok a szervezetek, amelyek gyanús rosszindulatú tevékenységet észlelnek, kövessék azonosított belső eljárásaikat, és jelentsék eredményeiket a CISA-nak a nyomon követés és a más eseményekkel való korreláció érdekében. Tanácsadói Átalakítási Nyilatkozat Ez az ICSA a Siemens ProductCERT SSA-814963 szó szerinti közzétése közvetlen átalakítás révén a szolgáltató Közös Biztonsági Tanácsadói Kerete (CSAF) tanácsából. Ezt a CISA weboldalán az láthatóság növelésének eszközeként közzétették, és csak tájékoztató célból biztosítják így. A CISA nem vállal felelősséget a közzétett tanácsok szerkesztési vagy technikai pontosságáért, és semmilyen információra vonatkozóan nem nyújt garanciákat. Továbbá a CISA nem támogat semmilyen kereskedelmi terméket vagy szolgáltatást. Kérjük, közvetlenül a Siemens ProductCERT-tel vegye fel a kapcsolatot, ha bármilyen kérdése van a tanácsot illetően. Módosítási Történet Kezdeti Kiadási Dátum: 2026-07-14 Dátum Módosítási Összefoglaló 2026-07-14 1 Kiadási Dátum 2026-07-28 2 A Siemens ProductCERT SSA-814963 tanácsának kezdeti CISA újbóli kiadása Jogi Nyilatkozat és Használati Feltételek