Podle bezpečnostního oznámení VDE-2026-078 obsahuje produkt Frauscher Sensortechnik FDS102 pro FAdC/FAdCi R2 řadu zranitelností. Mezi identifikované chyby patří neomezené nahrávání nebezpečných souborů, procházení adresářů, ukládání citlivých údajů do protokolů, chyby v autorizaci a autentizaci či CSRF.
Bezpečnostní upozornění se zabývá několika zranitelnostmi způsobenými nesprávnou validací vstupů ve firmwaru PLCnext před verzí 2026.0.3. Neověření útočníci mohou podle zdroje způsobit odepření služby, vyvolat neočekávané chování systému nebo provádět neoprávněné SQL dotazy na zařízeních PLCnext Control. Všechny problémy řeší verze firmwaru 2026.0.3.
Podle bezpečnostního oznámení VDE-2025-007 ovlivňuje problém roku 2038 systémy používající 32bitové celé číslo pro reprezentaci času od 1. ledna 1970. Dne 19. ledna 2038 v 03:14:07 UTC překročí hodnota času maximum pro 32bitové číslo, což způsobí přetečení a reset na zápornou hodnotu.
Linuxové jádro linux-image-revpi-v8 používané v zařízeních IndustrialPI obsahuje před verzí 6.12.91-revpi0-rpi-v8 více zranitelností. Úspěšné zneužití těchto chyb může podle oznámení poskytnout útočníkovi plnou kontrolu nad zařízením.
Pravidelný souhrn popisuje útoky na vodárny v Minnesotě, telekomunikačního operátora Unitel i úniky dat u Bank of Baroda a Amgen. Přináší také zprávy o zranitelnostech u Cisco, VMware či JetBrains a nových phishingových či špionážních kampaních.
Podle bezpečnostního oznámení VDE-2026-065 umožňuje zranitelnost v iDTM FDI útočníkovi se zvýšenými oprávněními a přístupem k hostitelskému systému aktivovat ladicí rozhraní. K aktivaci dojde umístěním speciálně vytvořeného souboru do adresáře aplikace.
V bezpečnostním upozornění VDE-2026-008 bylo oznámeno několik zranitelností ve firmwaru EV nabíjecích kontrolérů řady CHARX SEC-3xxx, konkrétně modelů SEC-3000, SEC-3050, SEC-3100 a SEC-3150. Podle zdroje mohou útočníci tyto chyby zneužít k provedení vzdáleného útoku, který může vést k úplné ztrátě důvěrnosti, integrity a dostupnosti zařízení.
Zdroj uvádí, že zranitelnost v zařízeních Phoenix Contact CHARX SEC-3000 umožňuje útočníkům v lokální síti odhalit citlivé informace bez potřeby autentizace. Vydavatel přiřadil zranitelnosti skóre CVSS 6,5 a identifikátor CVE-2026-41032.
V doplňku CODESYS PROFINET byla zjištěna zranitelnost typu out-of-bounds write při zpracování neplatných komunikačních dat. Podle bezpečnostního oznámení vede její vyvolání k pádu a řízenému zastavení zasažené PLC aplikace v runtime systému CODESYS Control, přičemž vzdálené spuštění kódu se nepředpokládá.
Podle oznámení VDE-2026-076 obsahují zařízení ADS-TEC IRF1000 a IRF3000 ve verzích firmwaru starších než 2.3.0 řadu zranitelností. Chyby v autorizaci a webovém rozhraní i v komponentách třetích stran dnsmasq, OpenSC a OpenSSL byly opraveny ve firmwaru verze 2.3.0.
Vzdálený neautentizovaný útočník může podle bezpečnostního oznámení zneužít zranitelnost typu SQL injection v systému PROCON-WEB SCADA k provedení libovolných příkazů.
Podle bezpečnostního oznámení VDE-2026-077 obsahují zařízení Lenze z produktových řad Controller a Servo Drive zranitelnost v mechanismu aktivace servisního přístupu. Kvůli chybě při ověřování podpisu souboru pro aktivaci SSH může neoprávněná osoba získat přístup k zařízení.
Bezpečnostní tým CERT@VDE informoval o existenci několika zranitelností typu SQL Injection v produktech myREX24V2 a myREX24V2.virtual od společnosti Helmholz pod označením VDE-2026-058.
Podle bezpečnostního varování VDE-2026-062 jsou některá zařízení Murrelektronik využívající Profinet dodávána s výchozími SNMP komunitami 'public' pro čtení a 'private' pro zápis. Pokud zůstanou tyto řetězce nezměněny, neautentizovaný útočník se síťovým přístupem k zařízení může číst jeho konfiguraci a případně upravovat jeho nastavení.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS EtherNet/IP adapter zranitelnost v obsluze časových limitů u aktivních TCP spojení. Za nestandardních provozních podmínek systém neuvolňuje vypršená spojení, což po vyčerpání dostupných spojení brání navázání nových.
Podle bezpečnostního oznámení VDE-2026-031 povolují některá zařízení řady WAGO System I/O Field během počáteční fáze spouštění interní diagnostické funkce. Toto chování může za určitých podmínek krátkodobě umožnit přístup k systémovým funkcím a komponentám, které jsou za běžného provozu chráněny.
Podle bezpečnostního varování CERT@VDE obsahují zařízení JUMO mTRONT, DICON touch a AQUIS touch chyby webového serveru CVE-2013-6786, CVE-2014-9222 a CVE-2014-9223. Tyto zranitelnosti umožňují odepření služby (DoS) prostřednictvím zranitelnosti typu 'misfortune cookie' a útoky reflected XSS.
V bránách MBS Universal Gateways řad UGW-A a UGW-X ve verzi V6_0_0_5 a starších bylo nalezeno několik bezpečnostních chyb. Podle zdroje nedostatky zahrnují nedostatečnou validaci vstupů v metodách CGI, přetečení zásobníku umožňující spuštění kódu s právy rootu a pevně zakódované výchozí heslo servisního účtu.
Podle bezpečnostního oznámení VDE-2025-067 umožňuje zařízení Motherbox 3 s firmwarem 1.44 až 1.48 neověřenému vzdálenému útočníkovi přístup pro čtení k interní databázi. Ta obsahuje naměřené hodnoty ze senzorických zařízení značky Wiesemann & Theis.
Bezpečnostní upozornění VDE-2026-049 informuje o více zranitelnostech v zařízeních Balluff BNI EGW-720-007-K095 a BAV MA-NC-00025-01. Podle zprávy tyto chyby postihují softwarové komponenty ve verzích firmwaru starších než 2.4.1.
Podle bezpečnostního oznámení obsahují zranitelné verze firmwaru zařízení VEGAPULS nezabezpečené konfigurační rozhraní. Uživatelé bez oprávnění nebo s nízkými právy tak mohou získat citlivé informace včetně zahashovaných přihlašovacích údajů a následně se vydávat za oprávněné uživatele.
CERT@VDE informuje o zranitelnosti VDE-2026-070 v produktech Helmholz myREX24V2 a myREX24V2.virtual. Chyba umožňuje autentizovanému vzdálenému útočníkovi získat přístup ke skryté konfigurační metodě a upravovat kritické parametry programu.
Bezpečnostní upozornění uvádí zranitelnost v komponentě CmpApp běhového prostředí CODESYS Control, která uživatelům ve skupině Service umožňuje nainstalovat novou zaváděcí aplikaci bez kryptografického ověření, pokud není vynuceno podepisování aplikací. Uživatelé s těmito oprávněními tak mohou nahrát libovolný kód a získat kontrolu nad aplikacemi spouštěnými na řídicí jednotce.
Podle bezpečnostního upozornění obsahuje komponenta CmpAuditLog systému CODESYS Control zranitelnost typu format string. Neověřený vzdálený útočník může ovlivnit formátovací řetězec zpracovávaných zpráv protokolu, což má podle zdroje za následek pád běhového prostředí CODESYS Control.
V systému CODESYS Control byla zjištěna chyba nedostatečného ověření oprávnění. Autentizovaný vzdálený útočník s nízkými právy správce vizualizace může mazat účty s vyššími oprávněními, ačkoli nezávislé mechanismy brání smazání posledního hlavního administrátora zařízení. Zranitelnost se projevuje pouze v případě, že je povolena volitelná správa uživatelů vizualizace a existuje příslušný administrátorský účet.
V komponentě CmpWebServer běhového prostředí CODESYS Control byla zjištěna zranitelnost způsobená nesprávnou kontrolou mezí. Neautentizovaný vzdálený útočník může pomocí speciálně upraveného HTTP požadavku vyvolat zápis mimo meze a způsobit odmítnutí služby zařízení, pokud je aktivní webový server.
Podle oznámení VDE-2026-038 bylo v řízených ethernetových přepínačích odhaleno několik zranitelností. Chyby postihují firmware TBEN-Lx-SE-M2 ve verzích starších než 2.1.2.0.
Podle bezpečnostního varování CERT@VDE obsahují verze firmwaru PLCnext starší než 2026.0.3 zranitelnosti týkající se instalace aplikací a zpracování konfiguračních souborů. Přihlášení útočníci mohou narušit integritu, dostupnost i celkovou bezpečnost zařízení PLCnext Control. Problémy jsou opraveny od verze 2026.0.3.
Podle bezpečnostního varování obsahuje CODESYS Development System dvě zranitelnosti umožňující lokální eskalaci oprávnění v nástrojích PackageManager a IPM. Nástroje při spuštění s administrátorskými právy vytvářejí dočasné adresáře s nezabezpečenými výchozími oprávněními, což lokálním uživatelům s nízkými právy dovoluje upravit zaváděcí soubory nebo nahradit ověřené instalační soubory škodlivými.
Podle bezpečnostního oznámení VDE-2026-009 obsahuje REST API zařízení JUMO chybu umožňující útok na odepření služby (DoS). Nesprávná implementace volby arrayLimit v modulu qs pro Node.js umožňuje útočníkovi odeslat požadavky s velkými či vnořenými poli, což vede k pádu webového serveru a restartu zařízení.
V produktech Helmholz myREX24V2 a myREX24V2.virtual bylo odhaleno několik zranitelností. Podle bezpečnostního oznámení mohou chyby útočníkům umožnit vzdálené spuštění kódu, SQL injection nebo únik informací.
V přihlašovacím dialogu CODESYS Visualization byla zjištěna zranitelnost, kvůli níž nemusí být autentizační údaje dostatečně izolovány při souběžném přihlašování více uživatelů. Podle vydavatele tak může přihlášený uživatel vizualizace získat přihlašovací údaje zadané jiným uživatelem, přičemž problém lze vyvolat lokálně i vzdáleně v rámci aktivní relace.
Podle bezpečnostního oznámení VDE-2024-017 obsahují produkty Pepperl+Fuchs řad ICE2 a ICE3 kritické zranitelnosti způsobené zastaralými softwarovými komponentami. Chyby mohou vést k odmítnutí služby, obejití autentizace a úniku informací.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS Modbus TCP Server chybu ve správě prostředků spojenou se souběhem při zpracování spojení. Útočník může vyčerpat maximální povolený počet připojení a zabránit navazování nových spojení, stávající relace však zůstávají funkční.
Podle bezpečnostního upozornění PPSA-2026-002 je systém PASvisu Runtime zasažen zranitelností v komponentě třetí strany. Útočník může tuto chybu zneužít prostřednictvím škodlivých webových požadavků.
Několik produktů společnosti Phoenix Contact je zasaženo zranitelnostmi v knihovně OpenSSL. Podle bezpečnostního oznámení VDE-2026-023 jsou útoky možné při instalaci souborů klíčů a digitálně podepsaných objektů, vyžadují však jejich nahrání přihlášeným uživatelem s vysokými oprávněními.
Bezpečnostní upozornění VDE-2026-015 informuje o zranitelnostech v zařízeních Helmholz WALL IE souvisejících s firmwarem. Podle zdroje problém spočívá v použití prolomeného nebo rizikového kryptografického algoritmu.
Podle bezpečnostního oznámení VDE-2026-032 obsahuje zobrazovací jednotka zařízení Endress+Hauser MCS200HW zranitelnost v sudo spojenou s funkcí chroot.
V bezpečnostním upozornění VDE-2024-008 byla oznámena zranitelnost ve funkci Web-Based Management (WBM) produktů Wago, která se projevuje při aktivním OpenVPN.
VDE informuje o bezpečnostním upozornění VDE-2025-107, které se týká vícečetných zranitelností v komponentě od společnosti Qualcomm. Tato komponenta je nedílnou součástí rádiového čipu používaného v několika produktech výrobce Endress+Hauser.
Organizace CERT@VDE informovala o několika zranitelnostech v zařízeních společnosti Endress+Hauser. Chyby souvisejí s běhovým prostředím e!Runtime a frameworkem CODESYS V3.
Podle bezpečnostního oznámení VDE-2026-010 bylo v produktech WAGO Solution Builder a WAGO Device Sphere identifikováno několik zranitelností. Chyby postihují součásti zodpovědné za autentizaci a systémovou komunikaci.
Podle bezpečnostního oznámení VDE-2026-021 obsahuje nástroj WAGO VC Hub zranitelnosti v komponentě Magick.NET-Q16-AnyCPU, která vychází z ImageMagick a slouží ke zpracování nahraných obrázků. Nahrávat obrázky mohou pouze autentizovaní uživatelé s oprávněním 'Design Project Permission'.
V produktech Helmholz myREX24V2 a myREX24V2.virtual bylo odhaleno několik zranitelností pod označením VDE-2026-025. Tyto chyby mohou podle vydavatele neověřenému útočníkovi umožnit vzdálené spuštění kódu nebo vložení SQL dotazu.
VDE-2026-020: Ve spravovaných přepínačích společnosti WAGO byla zjištěna zranitelnost. Neověřený útočník může zařízení plně ovládnout prostřednictvím nedokumentované funkce.