V produktech mbCONNECT24 a mymbCONNECT24 společnosti MB connect line bylo podle bezpečnostního upozornění VDE-2026-044 zjištěno několik zranitelností typu SQL injection.
Bezpečnostní tým CERT@VDE informoval o existenci několika zranitelností typu SQL Injection v produktech myREX24V2 a myREX24V2.virtual od společnosti Helmholz pod označením VDE-2026-058.
Podle bezpečnostního oznámení VDE-2026-063 odpovídá řada síťových zařízení Murrelektronik na požadavky SNMPv2c 'GETBULK' s vysokou hodnotou 'max-repetitions' nepřiměřeně velkými pakety. Tento zesilovací efekt umožňuje zneužít zasažená zařízení jako reflektory při distribuovaných DDoS útocích proti libovolným cílům.
Společnost METTLER TOLEDO podle bezpečnostního oznámení VDE-2026-066 nasazuje kumulativní bezpečnostní záplaty Microsoft Windows vydané do března 2026. Aktualizace se týkají systémů LTSB 2016, LTSC 2019 a LTSC 2021 v zařízeních FreshWay B/D.
Podle bezpečnostního varování VDE-2026-062 jsou některá zařízení Murrelektronik využívající Profinet dodávána s výchozími SNMP komunitami 'public' pro čtení a 'private' pro zápis. Pokud zůstanou tyto řetězce nezměněny, neautentizovaný útočník se síťovým přístupem k zařízení může číst jeho konfiguraci a případně upravovat jeho nastavení.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS EtherNet/IP adapter zranitelnost v obsluze časových limitů u aktivních TCP spojení. Za nestandardních provozních podmínek systém neuvolňuje vypršená spojení, což po vyčerpání dostupných spojení brání navázání nových.
Podle bezpečnostního oznámení VDE-2026-031 povolují některá zařízení řady WAGO System I/O Field během počáteční fáze spouštění interní diagnostické funkce. Toto chování může za určitých podmínek krátkodobě umožnit přístup k systémovým funkcím a komponentám, které jsou za běžného provozu chráněny.
Bezpečnostní aktualizace řeší dvě kritické zranitelnosti v open-source platformě pro Business Intelligence Metabase. Podle zdroje by jejich zneužití umožnilo autentizovanému útočníkovi spustit libovolný kód na zasažených systémech.
Podle bezpečnostního varování CERT@VDE obsahují zařízení JUMO mTRONT, DICON touch a AQUIS touch chyby webového serveru CVE-2013-6786, CVE-2014-9222 a CVE-2014-9223. Tyto zranitelnosti umožňují odepření služby (DoS) prostřednictvím zranitelnosti typu 'misfortune cookie' a útoky reflected XSS.
V bránách MBS Universal Gateways řad UGW-A a UGW-X ve verzi V6_0_0_5 a starších bylo nalezeno několik bezpečnostních chyb. Podle zdroje nedostatky zahrnují nedostatečnou validaci vstupů v metodách CGI, přetečení zásobníku umožňující spuštění kódu s právy rootu a pevně zakódované výchozí heslo servisního účtu.
Podle bezpečnostního oznámení VDE-2025-067 umožňuje zařízení Motherbox 3 s firmwarem 1.44 až 1.48 neověřenému vzdálenému útočníkovi přístup pro čtení k interní databázi. Ta obsahuje naměřené hodnoty ze senzorických zařízení značky Wiesemann & Theis.
Bezpečnostní upozornění VDE-2026-049 informuje o více zranitelnostech v zařízeních Balluff BNI EGW-720-007-K095 a BAV MA-NC-00025-01. Podle zprávy tyto chyby postihují softwarové komponenty ve verzích firmwaru starších než 2.4.1.
Podle bezpečnostního oznámení obsahují zranitelné verze firmwaru zařízení VEGAPULS nezabezpečené konfigurační rozhraní. Uživatelé bez oprávnění nebo s nízkými právy tak mohou získat citlivé informace včetně zahashovaných přihlašovacích údajů a následně se vydávat za oprávněné uživatele.
CERT@VDE informuje o zranitelnosti VDE-2026-070 v produktech Helmholz myREX24V2 a myREX24V2.virtual. Chyba umožňuje autentizovanému vzdálenému útočníkovi získat přístup ke skryté konfigurační metodě a upravovat kritické parametry programu.
Podle italského CSIRT vyšly bezpečnostní aktualizace, které opravují vysoce závažnou zranitelnost v produktech TP-Link. Útočník by mohl chybu zneužít ke spuštění libovolného kódu na zasažených zařízeních.
Bezpečnostní upozornění uvádí zranitelnost v komponentě CmpApp běhového prostředí CODESYS Control, která uživatelům ve skupině Service umožňuje nainstalovat novou zaváděcí aplikaci bez kryptografického ověření, pokud není vynuceno podepisování aplikací. Uživatelé s těmito oprávněními tak mohou nahrát libovolný kód a získat kontrolu nad aplikacemi spouštěnými na řídicí jednotce.
Podle bezpečnostního upozornění obsahuje komponenta CmpAuditLog systému CODESYS Control zranitelnost typu format string. Neověřený vzdálený útočník může ovlivnit formátovací řetězec zpracovávaných zpráv protokolu, což má podle zdroje za následek pád běhového prostředí CODESYS Control.
V systému CODESYS Control byla zjištěna chyba nedostatečného ověření oprávnění. Autentizovaný vzdálený útočník s nízkými právy správce vizualizace může mazat účty s vyššími oprávněními, ačkoli nezávislé mechanismy brání smazání posledního hlavního administrátora zařízení. Zranitelnost se projevuje pouze v případě, že je povolena volitelná správa uživatelů vizualizace a existuje příslušný administrátorský účet.
V komponentě CmpWebServer běhového prostředí CODESYS Control byla zjištěna zranitelnost způsobená nesprávnou kontrolou mezí. Neautentizovaný vzdálený útočník může pomocí speciálně upraveného HTTP požadavku vyvolat zápis mimo meze a způsobit odmítnutí služby zařízení, pokud je aktivní webový server.
Podle oznámení VDE-2026-038 bylo v řízených ethernetových přepínačích odhaleno několik zranitelností. Chyby postihují firmware TBEN-Lx-SE-M2 ve verzích starších než 2.1.2.0.
Červnové bezpečnostní aktualizace pro různé produkty Ivanti řeší čtyři nové zranitelnosti, z nichž dvě mají kritickou a dvě vysokou závažnost. Podle zdroje je pro jednu z nich, konkrétně CVE-2026-10520, na internetu dostupný funkční koncept zneužití (PoC).
V softwaru LabX Standard v21.3.22 bylo zjištěno více zranitelností. Většina z nich byla opravena ve verzi v21.4.23, chyby CVE-2025-69419, CVE-2026-0915, CVE-2025-15467 a CVE-2025-58187 však zatím vyřešeny nejsou a oprava má vyjít v nadcházejících verzích.
Podle bezpečnostního varování CERT@VDE obsahují verze firmwaru PLCnext starší než 2026.0.3 zranitelnosti týkající se instalace aplikací a zpracování konfiguračních souborů. Přihlášení útočníci mohou narušit integritu, dostupnost i celkovou bezpečnost zařízení PLCnext Control. Problémy jsou opraveny od verze 2026.0.3.
Podle bezpečnostního upozornění CERT@VDE jsou titrátory EVA Karl Fischer od společnosti METTLER TOLEDO se softwarem ve verzích starších než 2.0.2.6 zasaženy zranitelnostmi knihovny libpng. Jedná se o chyby identifikované jako CVE-2026-33416 a CVE-2026-33636.
Podle bezpečnostního varování obsahuje CODESYS Development System dvě zranitelnosti umožňující lokální eskalaci oprávnění v nástrojích PackageManager a IPM. Nástroje při spuštění s administrátorskými právy vytvářejí dočasné adresáře s nezabezpečenými výchozími oprávněními, což lokálním uživatelům s nízkými právy dovoluje upravit zaváděcí soubory nebo nahradit ověřené instalační soubory škodlivými.
Podle bezpečnostního oznámení VDE-2026-009 obsahuje REST API zařízení JUMO chybu umožňující útok na odepření služby (DoS). Nesprávná implementace volby arrayLimit v modulu qs pro Node.js umožňuje útočníkovi odeslat požadavky s velkými či vnořenými poli, což vede k pádu webového serveru a restartu zařízení.
V produktech Helmholz myREX24V2 a myREX24V2.virtual bylo odhaleno několik zranitelností. Podle bezpečnostního oznámení mohou chyby útočníkům umožnit vzdálené spuštění kódu, SQL injection nebo únik informací.
V přihlašovacím dialogu CODESYS Visualization byla zjištěna zranitelnost, kvůli níž nemusí být autentizační údaje dostatečně izolovány při souběžném přihlašování více uživatelů. Podle vydavatele tak může přihlášený uživatel vizualizace získat přihlašovací údaje zadané jiným uživatelem, přičemž problém lze vyvolat lokálně i vzdáleně v rámci aktivní relace.
Podle bezpečnostního oznámení VDE-2024-017 obsahují produkty Pepperl+Fuchs řad ICE2 a ICE3 kritické zranitelnosti způsobené zastaralými softwarovými komponentami. Chyby mohou vést k odmítnutí služby, obejití autentizace a úniku informací.
V ovladači Windows Cloud Files Mini Filter Driver byla zjištěna zranitelnost typu 'use after free'. Podle Microsoftu umožňuje autorizovanému útočníkovi lokálně zvýšit svá oprávnění.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS Modbus TCP Server chybu ve správě prostředků spojenou se souběhem při zpracování spojení. Útočník může vyčerpat maximální povolený počet připojení a zabránit navazování nových spojení, stávající relace však zůstávají funkční.
Google vydal květnové bezpečnostní aktualizace, které opravují kritickou zranitelnost v operačním systému Android. Její zneužití by útočníkovi v lokální síti mohlo umožnit spuštění libovolného kódu.
Podle bezpečnostního upozornění PPSA-2026-002 je systém PASvisu Runtime zasažen zranitelností v komponentě třetí strany. Útočník může tuto chybu zneužít prostřednictvím škodlivých webových požadavků.
Několik produktů společnosti Phoenix Contact je zasaženo zranitelnostmi v knihovně OpenSSL. Podle bezpečnostního oznámení VDE-2026-023 jsou útoky možné při instalaci souborů klíčů a digitálně podepsaných objektů, vyžadují však jejich nahrání přihlášeným uživatelem s vysokými oprávněními.
Bezpečnostní upozornění VDE-2026-015 informuje o zranitelnostech v zařízeních Helmholz WALL IE souvisejících s firmwarem. Podle zdroje problém spočívá v použití prolomeného nebo rizikového kryptografického algoritmu.
Podle bezpečnostního oznámení VDE-2026-032 obsahuje zobrazovací jednotka zařízení Endress+Hauser MCS200HW zranitelnost v sudo spojenou s funkcí chroot.
Podle společnosti Microsoft obsahuje služba Windows Server Update Service zranitelnost typu 'race condition' při souběžném provádění se sdíleným prostředkem bez řádné synchronizace. Tato chyba identifikovaná jako CVE-2026-26174 umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
V bezpečnostním upozornění VDE-2024-008 byla oznámena zranitelnost ve funkci Web-Based Management (WBM) produktů Wago, která se projevuje při aktivním OpenVPN.
CERT@VDE informuje o chybě typu heap buffer overflow v komponentě ubusd systému OpenWrt ve verzích starších než 24.10.4. Zranitelnost v kódu pro parsování registrace událostí umožňuje útočníkovi potenciálně spustit libovolný kód v kontextu démona ubus a obejít kontrolu listen ACL, protože se kód spouští ještě před ověřením oprávnění.
VDE informuje o bezpečnostním upozornění VDE-2025-107, které se týká vícečetných zranitelností v komponentě od společnosti Qualcomm. Tato komponenta je nedílnou součástí rádiového čipu používaného v několika produktech výrobce Endress+Hauser.
Organizace CERT@VDE informovala o několika zranitelnostech v zařízeních společnosti Endress+Hauser. Chyby souvisejí s běhovým prostředím e!Runtime a frameworkem CODESYS V3.
Elastic Security Labs zveřejnil detekční pravidla a rozbor útoku na dodavatelský řetězec zahrnujícího kompromitované verze balíčku Axios 1.14.1 a 0.30.4. Útočníci podle zprávy zneužili tranzitivní závislost plain-crypto-js@4.2.1 k nasazení multiplatformního RAT na systémech Linux, Windows a macOS.
Podle bezpečnostního oznámení VDE-2026-010 bylo v produktech WAGO Solution Builder a WAGO Device Sphere identifikováno několik zranitelností. Chyby postihují součásti zodpovědné za autentizaci a systémovou komunikaci.
Podle bezpečnostního oznámení VDE-2026-021 obsahuje nástroj WAGO VC Hub zranitelnosti v komponentě Magick.NET-Q16-AnyCPU, která vychází z ImageMagick a slouží ke zpracování nahraných obrázků. Nahrávat obrázky mohou pouze autentizovaní uživatelé s oprávněním 'Design Project Permission'.
V produktech Helmholz myREX24V2 a myREX24V2.virtual bylo odhaleno několik zranitelností pod označením VDE-2026-025. Tyto chyby mohou podle vydavatele neověřenému útočníkovi umožnit vzdálené spuštění kódu nebo vložení SQL dotazu.
VDE-2026-020: Ve spravovaných přepínačích společnosti WAGO byla zjištěna zranitelnost. Neověřený útočník může zařízení plně ovládnout prostřednictvím nedokumentované funkce.