OpenPLC Runtime v3: уязвимость позволяет захватить контроль над ПЛК
Уязвимость в OpenPLC Runtime v3 позволяет захватить контроль над ПЛК
Уязвимость в OpenPLC Runtime v3 позволяет злоумышленникам перехватывать сессионные cookie и отправлять запросы, изменяющие состояние, от имени оператора. Это дает возможность получить контроль над программируемым логическим контроллером (ПЛК) и управляемыми им физическими процессами. Уязвимость получила идентификатор CVE-2026-88020. Она относится к типу CWE-79 «Ненадлежащая нейтрализация ввода при генерации веб-страниц» (Cross-site Scripting).
OpenPLC Runtime v3 управляет физическими процессами
OpenPLC Runtime v3 — это программное обеспечение, используемое для управления программируемыми логическими контроллерами. Эти контроллеры применяются в критически важных отраслях, включая обрабатывающую промышленность, энергетику, транспортные системы и водоснабжение. Продукт распространяется по всему миру. Компания-разработчик Autonomy Logic базируется в США. Уязвимость затрагивает версию OpenPLC 3.
Обновление до OpenPLC v4 является единственным решением
Продукт OpenPLC v3 находится на этапе окончания жизненного цикла (end-of-life). Производитель Autonomy Logic больше не выпускает для него исправления, исправления ошибок или обновления безопасности. Единственным способом устранения уязвимости CVE-2026-88020 является обновление до версии OpenPLC v4. Пользователям OpenPLC v3 следует перейти на новую версию.
Минимизируйте сетевое воздействие и изолируйте системы
CISA рекомендует пользователям принять меры для минимизации риска эксплуатации уязвимости. Следует ограничить сетевой доступ ко всем устройствам и системам управления, исключив их доступ из интернета. Сети управления и удаленные устройства необходимо размещать за межсетевыми экранами, изолируя их от корпоративных сетей. При необходимости удаленного доступа следует использовать более безопасные методы, такие как виртуальные частные сети (VPN). Необходимо учитывать, что VPN также могут иметь уязвимости и должны быть обновлены до последней версии. VPN безопасны настолько, насколько безопасны подключенные к ним устройства. Перед внедрением мер защиты CISA советует провести анализ влияния и оценку рисков. Организациям, выявляющим подозрительную активность, следует следовать внутренним процедурам и сообщать о находках в CISA.
Источник: CISA