Zero-Day
Профессиональный переводчик: Сименс СИНЕЦ INS - это новое решение по кибербезопасности, разработанное компанией Siemens.
Профессиональный переводчик: Сименс СИНЕЦ INS - это новое решение по кибербезопасности, разработанное компанией Siemens.
CISA Alerts··3 мин чтения
Сумmarизация CSAF SINEC INS предлагает обновление до версии 1.0 SP2 Update 6 из-за multiple уязвимостей. Саймс выпустил новую версию для SINEC INS и рекомендует обновить до последней версии. Аffectированные версии Siemens SINEC INS: SINEC INS vers:intdot/<1.0.2.6 CVSS Vendor Equipment Vulnerabilities v3 8.8 Саймс Саймс SINEC INS Недостаточное Neutralization Special Elements used in OS Command ('OS Command Injection'), Path Traversal: '/dir/../filename', Execution with Unnecessary Privileges, Use of a One-Way Hash с предсказуемым Salt Background Критическая Infrastruktura Секторов: Критическая промышленность, Транспортные системы, Энергетика, Здравоохранение и общественное здоровье, Финансовые услуги, Государственные услуги и Facilities Countries/Areas Deployed: Global Company Headquarters Location: Германия Уязвимости Расширить Все + CVE-2026-46746 Программа не Properly Sanitize User Input в endpoint /api/sftp/uploadFiles, allowing injection of shell command payloads via crafted directory names. These payloads are stored and executed when directory listing Площади сеанса retrieves. Это может позволить авторизованному удаленному атакунту исполнять произвольные команды на основном операционном системе с правами пользователя, пострадавшего сервиса (sinecins). Просмотр деталей уязвимости. Упущенные продукты Siemens SINEC INS Вendors: Siemens Продукция версия: SINEC INS Статус: известные уязвимости Ремедии: Вендорный исправление Обновление до V1.0 SP2 или более поздняя версия https://support.industry.siemens.com/cs/ww/en/view/110002283/. Relevancy CWE: CWE-78 Неправильное Neutralization of Special Elements used in an OS Command ('OS Command Injection') Мерки. CVSS Версия Базовая оценка База Серьезности Векторная строка 3.1 8.8 HIGH CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVE-2026-46747. Обновление SP2, версия 6 или newer - https://support.industry.siemens.com/cs/ww/en/view/110002283/ Соответствующие CWE: CWE-26 Путеводитель по кибербезопасности: '/dir/../filename' Мерки. КВЭС: Вersion 3.1, Базовая оценка 4.3, Средняя степень опасности. КВЭС: 3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N CVE-2026-46748 Вплаутченный системе присутствует бинарный файл, настроенный с возможностью cap_dac_override. Эта возможность позволяет процессу обойти проверки прав на файловую систему, что приводит к неограниченному доступу в файловую систему. Это может позволить местному атакующему повышать права, что приведет к произвольной модификации файлов и получению прав root на системе. Просмотреть подробности CVE. Вплаутченные продукты: Siemens SINEC INS Вendors: Siemens Продукция версия: SINEC INS Статус продукта: известно пострадавшее Ремедиации: ВENDOR-РЕМИДИЯЦИЯ. Обновление до V1.0 SP2, версия 6 или newer - https://support.industry.siemens.com/cs/ww/en/view/110002283/ Соответствующие CWE: CWE-250 Выполнение с нецелесообразными правами Мерки. КВЭС: Вersion 3.1, Базовая оценка 8.8, Высокая степень опасности. КВЭС: 3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVE-2026-46749 Вплаутченный системе присутствует бинарный файл, настроенный с возможностью cap_dac_override. Эта возможность позволяет процессу обойти проверки прав на файловую систему, что приводит к неограниченному доступу в файловую систему. Это может позволить местному атакующему повышать права, что приведет к произвольной модификации файлов и получению прав root на системе. Просмотреть подробности CVE. Профессиональная компания utiliseе реализацию шифрования паролей с фиксированным, hardcoded хэшом, который используется для всех пользователей и установок, а настройка не обеспечивает достаточное количество итераций. Это может позволить attackerу эффективно восстановить пароли пользователей с помощью методов brute-force или предобданных атак, потенциально приводя к незаконному доступе. Просмотр деталей CVE Допущенные продукты Siemens SINEC INS Вendors: Siemens Продукция: SINEC INS Статус продукта: известно затронутые remedии: обновление до версии V1.0 SP2 или более поздняя версия https://support.industry.siemens.com/cs/ww/en/view/110002283/ Relevancy CWE: CWE-760 Использование одного-way хэша с предсказуемым хэшем Меркии CVSS Версия базового балла — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
