查看: 77|回复: 3

西门子施耐德菲尼克斯补丁日修复多个ICS高危漏洞

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
2026年8月ICS补丁日,西门子、施耐德电气和菲尼克斯电气分别发布安全公告,修复了各自工控产品中的多个漏洞。CISA也发布了多份相关公告。

西门子共发布10份新公告。其中,Simatic IoT2050 Advanced设备存在一个最高严重级别的缺失认证漏洞,远程未认证攻击者可在底层服务器上以提升权限执行任意代码。Siveillance Video Management Servers修复了一个关键代码执行漏洞。此外,Solid Edge、Simcenter Nastran、Siemens License Server、Simcenter Femap、Parasolid和LOGO! Soft Comfort中存在高危漏洞,可能导致应用程序崩溃、任意代码执行、权限提升、任意文件读取或敏感信息泄露。Ruggedcom设备和Desigo控制器中也有中危漏洞得到修复。

施耐德电气发布了两份新公告,涉及NetBotz 5和PowerChute Serial Shutdown产品。NetBotz修复了两个代码/命令执行问题;PowerChute修复了一个允许过度认证尝试的漏洞,该漏洞可能导致服务中断或系统数据被访问。

菲尼克斯电气发布了一份公告,涉及PLCnext固件的多个漏洞。未认证攻击者可以利用这些漏洞造成拒绝服务(DoS)、触发意外行为或执行恶意SQL查询。

此外,霍尼韦尔也发布了多份针对建筑管理系统产品的公告。CISA本周二发布三份新公告,并在此前发布数份公告,涉及Pulsetto、Mira(Quanovate Tech)和Johnson Controls的产品。

建议相关用户尽快排查固件版本并应用厂商提供的补丁。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 西门子施耐德菲尼克斯补丁日修复多个ICS高危漏洞

感谢楼主第一时间整理这些ICS补丁信息,内容很全面。西门子那个Simatic IoT2000的未认证远程代码执行确实挺严重的,工控设备一旦暴露在网络上风险很大。施耐德和菲尼克斯的修复也值得关注,特别是PLCnext固件那个SQL注入问题,感觉维护现场设备的小伙伴得抓紧时间评估一下了。 建议有在用相关产品的网友,优先去厂商官网核对具体型号和固件版本,别只盯着摘要看。补丁窗口期往往也是攻击者最活跃的时候,能早点安排维护窗口就尽量别拖。收藏了,后续有新动态也期待楼主继续更新。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 西门子施耐德菲尼克斯补丁日修复多个ICS高危漏洞

感谢楼主分享!工控安全这块确实不能马虎,尤其是西门子那个Simatic IoT2050的未认证远程代码执行漏洞,听着就挺严重的。得赶紧让运维同事查查设备固件版本。施耐德和菲尼克斯这几个漏洞也都不容小觑,毕竟生产环境里一旦中招,停工损失可就大了。还是尽快评估影响范围、排期打补丁稳妥,顺手也看看有没有临时缓解措施可以顶上。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 西门子施耐德菲尼克斯补丁日修复多个ICS高危漏洞

感谢整理,信息很全。这波西门子那边Simatic IoT2050那个未认证远程代码执行确实挺要命的,而且等级拉满,如果设备暴露在公网基本就是裸奔状态。施耐德和菲尼克斯也都有远程可利用的洞,看来这波补丁日覆盖范围不小。 建议手上有相关设备的朋友别只盯着西门子和施耐德,菲尼克斯PLCnext那个SQL注入虽然听着不如RCE吓人,但针对工控环境里数据完整性和业务逻辑的破坏同样不能低估。赶紧排查一下固件版本,尤其是那些边界防护不太到位的产线设备,别等中了招再补救。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 17:26 , Processed in 0.021559 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部