главное в кибербезопасности Читать в канале
Уязвимости 4 сентября 2026 1 мин

Rockwell Automation ControlFLASH отдаёт root по одному запросу — её эксплуатируют

ControlFLASH предоставляет доступ к системе по одному запросу

Уязвимость в программе ControlFLASH позволяет злоумышленнику выполнить произвольный код на целевой машине. Атакующий получит уровень разрешений вошедшего в систему пользователя. Проблема затрагивает только локальные установки. Удалённая эксплуатация уязвимости невозможна. Rockwell Automation сообщила об этой уязвимости в CISA. Эксперты CISA рекомендуют принять меры для минимизации рисков эксплуатации.

ControlFLASH управляет прошивками устройств Rockwell

ControlFLASH — это программное обеспечение от Rockwell Automation. Оно используется для обновления прошивок и управления конфигурациями оборудования компании. Продукт применяется в критически важных отраслях, включая производство, энергетику и водоснабжение. Уязвимость обнаружена в версии 3.7.3. Проблема связана с отсутствием аутентификации для критически важной функции (CWE-306). Это означает, что программа не проверяет подлинность пользователя при выполнении определённых действий.

Обновиться до версии 15.08 или изменить права доступа

Уязвимость CVE-2026-12663 присутствует в программе ControlFLASH. Rockwell Automation исправила эту проблему в версии 15.08. Компания рекомендует всем пользователям обновиться до последней версии. Если обновление невозможно, необходимо вручную изменить права доступа к папке установки. Пользователям следует удалить группу "Everyone" из списка разрешённых для папки C:\Program Files (x86)\ControlFLASH\0001. Это предотвратит несанкционированное изменение файлов программы. Rockwell Automation также рекомендует следовать общим рекомендациям по безопасности. Подробная информация доступна в консультативном уведомлении Rockwell Automation.

Установить обновление или изменить права доступа

Пользователям ControlFLASH необходимо установить версию 15.08 или более позднюю. Альтернативно, следует вручную удалить группу "Everyone" из прав доступа к каталогу установки программы. Это действие предотвратит выполнение произвольного кода злоумышленником. CISA рекомендует провести оценку рисков перед внедрением защитных мер. Организациям следует следовать рекомендациям по кибербезопасности для промышленных систем управления. При обнаружении подозрительной активности необходимо сообщить об этом в CISA.

Источник: CISA