施耐德西门子艾维卡发布九月工控安全补丁修复关键漏洞

发布时间:2026-09-14 07:53  点击:1次
施耐德西门子艾维卡发布九月工控安全补丁修复关键漏洞

本月月初,施耐德电气、西门子与艾维卡(Aveva)等工业控制巨头同步发布九月安全补丁公告,集中通报其工业控制系统(ICS)产品线中发现的安全漏洞。此次更新覆盖可编程逻辑控制器、远程终端单元及工业数据平台,核心修复方向包括身份认证绕过、硬编码密钥泄露与Linux内核提权缺陷,直接影响制造工厂、能源站与水务设施的底层控制网络稳定性。

施耐德电气本次共发布四项新安全公告并更新四项旧公告,其中被定为严重级别的漏洞位于Modicon M580与Modicon M580 Safety系列控制器中(编号CVE-2026-3869,CVSS评分9.2)。该缺陷允许未授权用户绕过身份验证机制直接获取控制器访问权限。公司同步修复了PowerLogic T300平台(原Easergy T300 RTU)与EcoStruxure IT数据中心专家产品的高危缺陷,以及SCADAPack x70产品的中等风险问题,并补充了针对Modicon MC80控制器的补丁推送说明。

西门子方面自上次补丁周期以来新增九项安全公告,其中七项于9月8日集中公布。新披露的严重漏洞涉及Reyrolle 7SR5保护装置、开放接口服务(OIS)、工业边缘管理平台以及SIMOVE车队管理与SIPLANT软件;其余高危缺陷则分布于Desigo CC安防系统、Teamcenter产品生命周期管理、Mendix SAML模块与Element Maps组件。西门子宣布为多款产品推送更新以解决今年四月曝光的Copy Fail Linux内核漏洞(CVE-2026-31431,CVSS 7.8),该漏洞可使攻击者直接获取系统根目录权限。艾维卡同期发布的公告聚焦管道完整性监测系统的PIMBoards组件,指出其存在硬编码加密密钥与MD5密码哈希存储问题,可能导致敏感数据解密或管理员口令被逆向破解,预警Enterprise SCADA系统中存在的反序列化漏洞可能引发远程代码执行。

工控协议层漏洞特征与攻击路径解析

此次集中暴露的漏洞呈现出明显的工业现场特征。传统IT环境常见的缓冲区溢出在此类场景中较少,取而代之的是配置型缺陷与协议栈弱点。身份认证绕过与硬编码密钥直接削弱了设备间的信任边界,攻击者无需复杂漏洞利用代码即可横向移动至生产网段。MD5哈希算法在工控场景中的残留使用,使得历史维护口令极易通过离线字典还原,配合反序列化漏洞,可形成从外围监控屏到核心控制器的完整攻击链。此类缺陷通常源于早期产品设计时对物理隔离环境的过度依赖,随着工业物联网与云边协同架构普及,原本封闭的控制节点正逐步暴露于外部网络交互中。

罗克韦尔自动化上周亦发布九项安全公告,覆盖RSLinx Classic通信软件、1756-ENBT网络模块、FactoryTalk Historian Machine Edition数据采集组件、冗余模块配置工具、ControlFLASH烧录程序、ArmorStart分布式电机控制器以及CompactLogix与GuardLogix系列控制器的高危与严重缺陷。美国网络安全与基础设施安全局(CISA)同期更新的多项通告进一步显示,CareCam、Tycon Systems、Pyramid Solutions、Inductive Automation、IXON、OPC Foundation生态组件、Ebyte无线模块、All-Line Equipment、Applied Systems Engineering、Xiiaozet、Furuno、Bendix、PayRange、Rently、江森自控、Flow Neuroscience、安德里茨、日立能源、海为、Pulsetto Vagus与Mira Hormone等产品均被列入需重点排查的清单。

存量设备运维压力与供应链合规要求

密集的安全补丁对工业企业的资产台账与运维节奏提出更高要求。许多老旧产线仍在使用已停止官方支持的控制器或网关,厂商虽会提供热修复包,但缺乏完整的回归测试环境往往导致停机风险。IEC 62443标准明确要求工业网络实施持续漏洞管理,企业需在采购阶段确认供应商的补丁响应周期与兼容性矩阵。对于采用多品牌混合作业的集成商而言,建立独立的测试沙箱进行补丁灰度验证已成为标配流程。部分关键行业如化工与电力,还需将固件版本纳入定期审计项,避免因第三方组件或开源中间件漏洞引发连锁反应。

面向国内工程商与终端用户,建议优先梳理厂区内施耐德Modicon系列、西门子S7与Desigo生态、罗克韦尔ControlLogix平台及各类SCADA服务器的运行版本。在部署更新前,务必核对硬件内存限制与固件依赖关系,避免强制升级导致通讯协议不兼容。外贸渠道商需关注原厂技术支持文档的更新频率,提前储备关键型号的备用主板与授权许可证。对于参与海外项目投标的企业,应将客户的安全补丁响应记录纳入技术评分权重,这已成为欧美工业业主招标时的硬性门槛。

欧美市场受政府机构与行业协会双重驱动,工控安全已从可选合规转向强制管控。CISA的专项通告机制与NIST框架的落地,促使头部厂商建立标准化的月度补丁窗口。这种常态化更新模式增加了短期运维成本,但有效降低了勒索软件与持续性威胁组织利用零日漏洞渗透物理生产线的概率。中国制造商在推进产线数字化改造时,可借鉴其分层防御与版本冻结策略,在提升系统韧性的保持生产连续性。

深圳创佳威智能设备有限公司

联系人:
秦 凤丹(先生)
电话:
0755-89258180
手机:
13430610412
地址:
深圳市龙岗区南约水背龙路19号A栋2楼
邮件:
QFD2001@163.com
我们发布的其他工业安全产品新闻更多
13430610412 请卖家联系我