
Siemens Opcenter X
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
4 perc olvasás
A Siemens Opcenter X verziók, amelyek V2604-től régebbek, tartalmaznak egy hitelesítési átjárási hibát (CVE-2026-56451). Ez a hiba lehetővé teszi a hitelesítés nélkül dolgozó távoli támadók számára, hogy hamis JWT-ket …
A CSAF összefoglaló Opcenter X verzió V2604 előtt tartalmaz egy hitelesítési megkerülési gyengeséget, amely lehetővé teheti egy támadót, hogy teljes, engedélytelen hozzáférést kapjon az alkalmazáshoz. A Siemens új verziót jelentett ki az Opcenter X-hez, és ajánlja, hogy frissítsék a legújabb verzióra. Az alábbi Opcenter X verziók érintettek: Opcenter X verzió:intdot/<2604 CVSS Vendor Equipment Vulnerabilities v3 10 Siemens Siemens Opcenter X Rossz következtetésű kriptográfiai aláírás A kritikus infrastruktúra szektorok: Kritikus gyártás Országok/Területek: Világszerte Cég központi helyszíne: Németország Gyengeségek Teljesítse Az érintett alkalmazások nem ellenőrzik megfelelően a JSON Web Token (JWT) fejében megadott algoritmust. Ez lehetővé teheti egy hitelesítetlen, távoli támadót, hogy bármilyen JWT-t alkosson, megkerülje a hitelesítési mechanizmusokat és bármilyen felhasználót, beleértve az adminisztrációs fiókat, potenciálisan teljes, engedélytelen hozzáférést kapjon az alkalmazáshoz. A CVE részleteit megtekintheti Az érintett termékek Opcenter X Vendor: Siemens Product Version: Opcenter X < V2604 Product Status: known_affected Remediations Vendor fix Update to V2604 or later version https://support.sw.siemens.com/product/206159703/ Relevant CWE: CWE-347 Rossz következtetésű kriptográfiai aláírás Mérések CVSS verzió Alapérték Alapérték Súly Vektor String 3.1 10 CRITICAL CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H Elismerések A Siemens ProductCERT ezt a gyengeséget jelentette a CISA-nak. Általános ajánlások Különböző biztonsági intézkedéseként a Siemens erősen ajánlja, hogy végezzék a hálózati hozzáférést a megfelelő mechanizmusokkal. Ahhoz, hogy a berendezéseket egy védett IT környezetben üzemeltessék, a Siemens ajánlja, hogy konfigurálják a környezetet a Siemens ipari biztonsági irányelvei szerint (Letöltés: https://www.siemens.com/cert/operational-guidelines-industrial-security), és kövezzék a termék útmutatóiban található ajánlásokat. További információkat az ipari biztonságról a Siemensről találhat: https://www.siemens.com/industrialsecurity További források A Siemens termékek és megoldásai biztonsági gyengeségei iránti további kérdésekre, kérjük, vegye fel a kapcsolatot a Siemens ProductCERT-tel: https://www.siemens.com/cert/advisories Használati feltételek A Siemens biztonsági tanácsainak használata a következő feltételeknek megfelel: https://www.siemens.com/productcert/terms-of-use. Jogszabályi információ és Használati feltételek Ezt a terméket a következő tájékoztatás (https://www.cisa.gov/notification) és ezt a magánéletet és használatot érintő szabályzatot (https://www.cisa.gov/privacy-policy) követve biztosítjuk. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védelemre a ezek a gyengeségek kihasználása elleni. Minimális hálózati expozíciót kell biztosítani a tümörrendszerű eszközök és/vagy rendszerek számára, és biztosítani kell, hogy ezek nem érhetők el az interneten. A kontrollrendszerű hálózatokat és távoli eszközokat tűzfalak mögé kell helyezni, és el kell különíteni a vállalati hálózatoktól. Ha távoli hozzáférést igényelnek, akkor biztonságosabb módszereket kell használni, például virtuális privát hálózatokat (VPN), és figyelembe kell venni, hogy a VPN-ek is gyengeségekkel rendelkezhetnek, és frissíteni kell a legújabb elérhető verzióra. Emellett az is figyelembe kell venni, hogy a VPN csak annyira biztonságos, ahogy a kapcsolódó eszközök. A CISA emlékezteti az szervezeteket, hogy el kell végezni a hatásanalízist és kockázati értékelést a védelem intézkedések alkalmazása előtt. A CISA szintén egy szakaszt biztosít a kontrollrendszerű biztonsági gyakorlatokhoz az ICS oldalon a cisa.gov oldalon. Több CISA termék elérhető az olvasásra és letöltésre, beleértve a “Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies” című dokumentumot. A CISA arra ösztönzi az szervezeteket, hogy a javasolt biztonsági stratégiákat alkalmazzák a proaktív védelem érdekében az ICS eszközök esetében. További mérési irányelveket és ajánlott gyakorlatokat publikusan elérhetővé tett a cisa.gov oldalon a technikai információ papírban, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Azok az szervezetek, amelyek gyanús kártékony tevékenységet észlelnek, azoknak be kell tartani a beállított belső eljárásokat, és jelenteni kell a CISA-nak a nyomon követés és a más incidensekkel való összefüggés miatt. A tanács konverziós kivonás Ez a CISA egy szó szerinti megismételése a Siemens ProductCERT SSA-096828-tól, egy közvetlen konverziós műveletből a gyártó Common Security Advisory Framework (CSAF) tanácsát. Ez újra közzétett a CISA weboldalán, hogy növelje a láthatóságot, és a jelenlegi információk csak tájékoztatás céljából. A CISA nem vállal felelősséget a közlésben található szerkesztői vagy technikai pontosságért, és nem ad garanciákat, hogy bármilyen információ megtalálható ebben a közlésben. Emellett a CISA nem támogatja semmilyen kereskedelmi terméket vagy szolgáltatást. Kérjük, közvetlenül a Siemens ProductCERT-tel vegye fel a kapcsolatot, ha bármilyen kérdése van ezzel a közléssel kapcsolatban. A változtatás előzetes dátuma: 2026-07-14 Dátum Dátum 2026-07-14 1 Közzétést Dátum 2026-07-21 2 Első CISA megismételése a Siemens ProductCERT SSA-096828 tanácsától Jogszabályi információ és Használati feltételek