Siemens heeft in één keer patches uitgebracht voor 41 kwetsbaarheden, verspreid over een flink deel van het industriële productportfolio. NCSC-NL bundelde ze op 8 september in advisory NCSC-2026-0346, met CVSS-scores uiteenlopend van 4.0 tot 9.8. Getroffen zijn onder meer Desigo CC, Reyrolle-beveiligingsrelais, SIMATIC (HMI-panelen, WinCC, S7-1500), SCALANCE, SINAMICS, Siveillance Control en Teamcenter.
Twee lekken springen eruit. CVE-2026-62645 (CVSS 9.8) treft Reyrolle 7SR5-relais vóór versie V2.70: door een ontbrekende authenticatiecontrole kan een aanvaller zonder inloggegevens kritieke functies van het relais aanspreken — apparatuur die in elektriciteitsonderstations lijnen en transformators beveiligt. CVE-2025-15467, eveneens CVSS 9.8, zit in de verwerking van CMS-berichten via OpenSSL binnen Desigo CC en kan een stack-bufferoverflow veroorzaken, met kans op een crash of in het ergste geval remote code execution. Voor Desigo CC-versie 7 is nog geen patch beschikbaar; versies 8 en 9 (vanaf 9.0.1) zijn al gerepareerd.
De overige 39 kwetsbaarheden — onder meer pad-traversal, code-injectie en rechtenverhoging — liggen verspreid over de rest van het portfolio en kunnen leiden tot denial-of-service, manipulatie van gegevens, het omzeilen van beveiliging of toegang tot gevoelige informatie. Voor het merendeel geldt dat een aanvaller al toegang tot het productienetwerk nodig heeft.
Voor beheerders van OT- en procesomgevingen is dit een advisory om niet op de stapel te laten liggen. Geef vervanging van de Reyrolle-firmware voorrang boven de rest, want dit zijn relais in kritieke energie-infrastructuur, en controleer bij Desigo CC-installaties meteen welke versie er draait. Zorg daarnaast dat productienetwerken nooit rechtstreeks vanaf internet bereikbaar zijn — dat blijft de eerste verdedigingslinie tegen het gros van deze lekken.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.