Siemens Desigo: отказ в обслуживании из-за некорректных BACnet-пакетов
Отказ в обслуживании из-за некорректных BACnet-пакетов подтверждён
Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании. Атакующий отправляет некорректные BACnet-пакеты, после чего устройство перестаёт отвечать на запросы. Для восстановления работоспособности требуется перезагрузка.
Siemens Desigo распределяет трафик и управляет системами зданий
Siemens Desigo — это система управления зданиями (Building Management System, BMS). Она автоматизирует и контролирует различные инженерные системы, такие как отопление, вентиляция, кондиционирование воздуха (HVAC), освещение и безопасность. Продукты линейки Desigo DXR и PXC являются контроллерами, которые исполняют команды системы и управляют исполнительными устройствами. Эти системы применяются в коммерческих объектах, на производстве, в энергетике, здравоохранении и на транспорте по всему миру. Уязвимость CVE-2026-59693 затрагивает несколько версий контроллеров.
Обновиться до V01.21.233.16-7862 или V02.21.194.36-2715
Уязвимость CVE-2026-59693 затрагивает следующие версии контроллеров Siemens Desigo:
- Desigo DXR2
- Desigo PXC3
- Desigo PXC4
- Desigo PXC5.E003
- Desigo PXC5.E24
- Desigo PXC7
Siemens выпустил исправления для затронутых продуктов. Для контроллеров Desigo DXR2 рекомендуется обновление до версии V01.21.233.16-7862 или новее. Для контроллеров Desigo PXC3, PXC4, PXC5 и PXC7 — до версии V02.21.194.36-2715 или новее. Для получения обновлений следует обратиться в местный офис Siemens.
Минимизировать сетевое воздействие и установить обновления
Siemens рекомендует защищать сетевой доступ к устройствам. Необходимо настроить среду в соответствии с руководствами Siemens по промышленной безопасности. CISA советует минимизировать сетевое воздействие всех систем управления и не предоставлять к ним доступ из интернета. Системы управления следует располагать за межсетевыми экранами и изолировать от корпоративных сетей. При необходимости удалённого доступа используйте защищённые методы, например, виртуальные частные сети (VPN). Перед внедрением мер защиты проведите оценку рисков. Организациям, выявившим подозрительную активность, следует сообщить об этом в CISA.
Опубликовано в канале 13 августа, 20:01
Каждый материал сайта выходит в канале в тот же момент.
Источник: CISA