главное в кибербезопасности Читать в канале
Уязвимости 3 сентября 2026 2 мин

Inductive Automation Ignition: уязвимость позволяет создавать проекты без прав

Любой аутентифицированный пользователь мог создавать проекты в Ignition

Уязвимость в Inductive Automation Ignition позволяла любому аутентифицированному пользователю создавать новые проекты. Проблема связана с настройкой Gateway "Create Project Role(s)", которая по умолчанию оставалась пустой. Это позволяло выполнять скрипты шлюза и создавать проекты без необходимых прав. Уязвимости подвержены версии Ignition 8.1.53 и более ранние. Версия 8.1.54 и последующие, а также вся серия 8.3, не имеют этого недостатка. Уязвимость получила идентификатор CVE-2026-77393. Её критичность оценивается в 8.8 по шкале CVSS v3.1 и 8.7 по CVSS v4.0.

Ignition распределяет доступ к проектам

Inductive Automation Ignition — это платформа для разработки промышленных приложений. Она используется в критически важных секторах, таких как производство, энергетика и информационные технологии, по всему миру. Продукт позволяет создавать и развертывать SCADA-системы и другие промышленные приложения. Уязвимость CWE-276 "Некорректные разрешения по умолчанию" затрагивает конфигурацию продукта. Проблема заключается в том, что настройка "Create Project Role(s)" не требовала указания роли для создания проектов. Это позволяло любому пользователю с правами аутентификации выполнять данное действие.

Обновиться до 8.1.54 или настроить роль создателя проектов

Inductive Automation рекомендует обновить Ignition до версии 8.1.54 или более поздней. В этих версиях создание проектов ограничено сессиями Designer и не зависит от настройки "Create Project Role(s)". Пользователи, которые не могут обновиться, могут устранить уязвимость, заполнив настройку "Create Project Role(s)" соответствующей ролью Designer. После этого только пользователи с указанной ролью смогут создавать проекты. Дополнительная информация доступна в документации Inductive Automation по настройкам безопасности шлюза. Также рекомендуется минимизировать сетевую доступность устройств и систем управления, изолировать их от корпоративных сетей и использовать защищенные методы удаленного доступа, такие как VPN.

Установить патч безопасности или настроить роль создателя проектов

Inductive Automation выпустила исправление для уязвимости CVE-2026-77393. Пользователям рекомендуется обновить свои системы до версии Ignition 8.1.54 или более поздней. Для тех, кто не может обновиться немедленно, доступен обходной путь. Необходимо вручную настроить параметр "Create Project Role(s)" в шлюзе, указав роль, которой разрешено создавать проекты. Это действие предотвратит создание проектов неавторизованными пользователями. Уязвимость была обнаружена Кристофером Ласком из North Echo Security Research и независимо подтверждена Эльхуссейном Фати (0xSphinx).

Источник: CISA