В промышленных контроллерах SIMATIC IoT2050 Advanced от Siemens обнаружена уязвимость, связанная с отсутствием проверки подлинности в интерфейсе Node-RED. Удалённый злоумышленник без учётных данных может создать вредоносные потоки обработки данных и выполнить произвольные команды операционной системы с правами администратора. Уязвимости присвоен идентификатор CVE-2026-58115, а оценка критичности по шкале CVSS составляет максимальные десять баллов.
Уязвимость CVE-2026-58115
Причиной проблемы стала неверная конфигурация Node-RED - инструмента визуального программирования, предназначенного для создания потоков обмена данными и автоматизации в устройствах интернета вещей. В затронутых версиях HTTP-интерфейс Node-RED не требует аутентификации. Любой пользователь, способный подключиться к управляющему порту устройства, может получить доступ к редактору потоков и вставить в них произвольные узлы, выполняющие команды оболочки. Эти команды исполняются с правами сервиса, который в стандартной установке работает от имени учётной записи с максимальными привилегиями. В результате атакующий полностью контролирует операционную систему устройства.
Проблема относится к категории CWE-306: отсутствие аутентификации для критической функции. Это означает, что критически важное действие - создание и изменение потоков - выполняется без проверки подлинности пользователя. В контексте Node-RED подобная функция считается критической, поскольку она позволяет выполнять произвольный код. Разработчики часто полагают, что устройство защищено сетью, и оставляют интерфейс открытым, однако на практике это приводит к возможности удалённого управления без каких-либо разрешений.
Уязвимость затрагивает SIMATIC IoT2050 Advanced (артикул 6ES7647-0BA00-1YA2) с версиями прошивки ниже 4.3.4.1, работающими на базе Industrial OS с установленным Node-RED. Информация о затронутых версиях опубликована в бюллетене Siemens ProductCERT SSA-834709, который также размещён на сайте CISA. Устройства SIMATIC IoT2050 Advanced предназначены для промышленной автоматизации и применяются в химической, энергетической, транспортной отраслях, а также на объектах критической производственной инфраструктуры. Оборудование поставляется по всему миру, поэтому проблема затрагивает широкий круг операторов промышленных сетей.
Главный риск связан с тем, что атака не требует никаких предварительных действий со стороны жертвы. Злоумышленнику достаточно иметь сетевой доступ к устройству. Через вредоносные потоки он может не только перехватывать или изменять данные технологического процесса, но и останавливать производственные линии или изменять настройки оборудования. Полный контроль над операционной системой позволяет закрепиться в сети предприятия и использовать устройство как базу для атак на другие элементы сети. В сочетании с тем, что интерфейс Node-RED обычно рассчитан на удобную отладку, а не на защиту от внешних угроз, это создаёт значительную опасность для промышленной инфраструктуры.
Последствия успешной атаки могут выходить за пределы одного устройства. Получив контроль над контроллером, злоумышленник способен повлиять на данные, которые передаются в систему управления производственными процессами. Это может привести к нарушению технологического регламента, простою оборудования или аварии. Также возможна кража конфиденциальной информации, если устройство взаимодействует с другими системами. Кроме того, скомпрометированный контроллер может стать отправной точкой для атак на другие системы, что особенно опасно для организаций с недостаточно сегментированной инфраструктурой.
На момент публикации бюллетеня сведений о реальных атаках с использованием этой уязвимости нет. Тем не менее высокая оценка CVSS и простота эксплуатации делают её привлекательной для злоумышленников. Промышленные устройства часто остаются без обновлений годами, а их сетевая доступность может быть шире, чем предполагают администраторы. Поэтому операторам следует рассматривать эту уязвимость как требующую незамедлительных действий.
Разработчик устранил проблему в версии 4.3.4.1. Пользователям необходимо обновить прошивку до указанной версии или более поздней. До проведения обновления рекомендуется принять временные меры: если Node-RED не используется в производственных процессах, его следует полностью удалить; если он необходим, нужно ограничить доступ к его интерфейсу с помощью сетевого экрана и разрешить подключения только с доверенных узлов. Также важно исключить доступ устройства к интернету и изолировать промышленную сеть от корпоративной.
Помимо обновления прошивки, операторам следует провести аудит текущей конфигурации Node-RED на всех устройствах IoT2050 Advanced. Даже после установки патча необходимо убедиться, что интерфейс не доступен для неавторизованных пользователей. Следует проверить настройки межсетевого экрана, сменить используемые по умолчанию учётные данные и отключить неиспользуемые сервисы. Рекомендуется также настроить журналирование доступа к интерфейсу, чтобы иметь возможность обнаружить несанкционированные попытки подключения.
В дополнение к этому Siemens в своём уведомлении советует применять общие меры защиты промышленного оборудования: сегментировать сети, использовать межсетевые экраны, а для удалённого доступа применять VPN. Подобные рекомендации даёт и CISA, отмечая необходимость минимизировать сетевую экспозицию систем управления. Организациям следует провести анализ влияния уязвимости на собственные технологические процессы и принять решение об обновлении на основании оценки рисков.
Этот случай показывает, что инструменты разработки, которые устанавливаются на промышленные устройства, должны проходить дополнительную настройку безопасности. По умолчанию они оптимизированы для скорости создания приложений, а не для защиты от несанкционированного доступа. Отсутствие аутентификации в таком компоненте превращается в критическую уязвимость при размещении устройства в рабочей среде. Регулярное обновление прошивок и контроль конфигурации всех установленных компонентов остаются необходимыми мерами для обеспечения безопасности промышленных систем.
Ссылки
- https://support.industry.siemens.com/cs/document/109741799/downloads-for-simatic-iot20x0?lc=en-ww
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-03