CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.
Agentura CISA informovala o zranitelnosti CVE-2026-13348 v softwaru PowerChute Serial Shutdown ve verzi 1.5 a starších. Nedostatečné omezení počtu pokusů o autentizaci může útočníkovi umožnit neoprávněný přístup k uživatelskému účtu, výrobce vydal opravu ve verzi 1.6.
CISA informuje o zranitelnosti nesprávného ověřování vstupu CVE-2025-6625 v kontrolérech Modicon M340 a souvisejících komunikačních modulech od Schneider Electric. Útočník může odesláním upraveného FTP příkazu způsobit odepření služby a nedostupnost zařízení.
CISA upozorňuje na zranitelnosti v monitorovacích zařízeních Schneider Electric NetBotz 5 750 a 755 ve verzích 5.5.2 a starších. Chyby CVE-2026-13336 a CVE-2026-13337 mohou umožnit spuštění příkazů operačního systému a vkládání škodlivých dotazů SQL, přičemž výrobce vydal opravu ve verzi 5.6.0.
Agentura CISA informuje o chybě ověřovacího algoritmu CVE-2026-15688 v produktech Mitsubishi Electric GX Works3 a Motion Control Settings. Podle zprávy může lokální útočník po spuštění produktu a úpravě modulu v paměti obejít heslo a následně prohlížet, upravovat či mazat řídicí programy.
Podle bezpečnostního varování může útočník ve stejném síťovém segmentu podvrhnout komunikační data odesláním speciálně vytvořených paketů. To může vést k odmítnutí služby (DoS), narušení řídicích funkcí nebo nesprávnému fungování zasažených zařízení (CVE-2026-13584).
Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.
Agentura CISA informuje o zranitelnosti typu reflected XSS (CVE-2026-58113) v řešení Siemens Teamcenter v přesměrování při autentizaci. Neověřený vzdálený útočník může pomocí podvržené URL vložit JavaScript do relace ověřeného uživatele a provádět v ní neoprávněné akce.
Agentura CISA informuje o zranitelnosti nedostatečně chráněných přihlašovacích údajů v produktech Schneider Electric SCADAPack x70 (CVE-2026-81861 s CVSS 6.5). Chyba může vést k vyzrazení autentizačních informací a neoprávněnému přístupu k funkcím jednotek RTU; výrobce doporučuje nasadit RBAC a síťovou segmentaci.
Agentura CISA informovala o kritických zranitelnostech v nástroji mySCADA myPRO Manager do verze 2.1 včetně. Chyby mohou neautentizovanému útočníkovi umožnit přístup k privilegovaným funkcím správy nebo odesílání libovolných SMS zpráv přes připojený modem; výrobce vydal opravu ve verzi 2.2.
Agentura CISA upozorňuje na zranitelnosti CVE-2026-81821, CVE-2026-81822, CVE-2026-81823 a CVE-2026-81824 v aplikaci AVEVA Pipeline Integrity Monitor do verze 2025_SP1_P1_build_7.1.9580.8513. Útočníkům mohou umožnit získat citlivé informace, prolamovat slabé hashe hesel nebo spouštět škodlivý kód v prohlížeči. Dodavatel doporučuje aplikovat bezpečnostní aktualizaci 2025 SP1 P2 a migrovat projektové soubory.
Podle agentury CISA obsahuje Pyramid Solutions NetStaX EtherNet/IP Stack ve verzích před v5.6.1 zranitelnost přetečení zásobníku CVE-2026-78012 s CVSS 9.8. Úspěšné zneužití může vést k poškození paměti, pádu zařízení nebo vzdálenému útoku, přičemž problém řeší verze v5.6.1.
Agentura CISA varuje před kritickou zranitelností CVE-2026-75925 v aplikaci IXON VPN Client ve verzích starších než 1.4.7. Chyba spočívá v nedostatečném ošetření sekvencí CRLF a umožňuje útočníkovi vzdáleně spustit kód s oprávněními root nebo SYSTEM. Výrobce doporučuje aktualizovat klienta na verzi 1.4.7 nebo novější a od 5. srpna 2026 blokuje připojení starších verzí v cloudu.
Agentura CISA informuje o zranitelnostech v zařízení Rockwell Automation ArmorStart LT ve verzích do v2.001 včetně (CVE-2026-19471 a CVE-2026-19472). Chyby umožňují způsobit odepření služby vestavěného webového serveru nebo injektovat škodlivé skripty přes uložené XSS. Výrobce problémy opravil ve verzi firmwaru v2.002 a doporučuje aktualizaci.
Agentura CISA informuje o zranitelnosti CVE-2026-12663 v nástroji Rockwell Automation ControlFLASH do verze 15.07, která kvůli nesprávným oprávněním instalačního adresáře umožňuje spuštění libovolného kódu. Výrobce vydal opravu ve verzi 15.08 a doporučuje aktualizaci nebo manuální odebrání skupiny 'Everyone' z přístupových práv.
Podle agentury CISA obsahují vybrané produkty Schneider Electric z řad Easergy, EcoStruxure, PowerLogic a Saitel zranitelnost CVE-2026-4827 s CVSS skóre 8.3. Chyba způsobená nedostatečnou entropií může síťovému útočníkovi umožnit zneužít správu relací, převzít relaci a provádět neoprávněné operace v systému.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB3 do verze 2.2.9. Chyby mohou útočníkům umožnit útok typu MitM, obnovení do továrního nastavení nebo získání citlivých údajů. Výrobce vydal opravu ve firmwaru v2.4.2.
Agentura CISA upozornila na zranitelnost CVE-2026-77477 v instalátorech OPC UA LDS verzí nižších než 1.04.420. Podle zdroje může útočník s přístupem ke klávesnici a obrazovce během instalace ovládnout konzoli s vysokými oprávněními a spouštět libovolné příkazy.
Agentura CISA upozorňuje na zranitelnost CVE-2026-77393 v platformě Inductive Automation Ignition verze 8.1.53 a starších. Chyba způsobená prázdným výchozím nastavením role může přihlášenému uživateli umožnit vytvářet projekty, pokud dokáže spouštět skripty brány. Výrobce doporučuje přechod na verzi 8.1.54 nebo manuální konfiguraci příslušného nastavení.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB2 ve verzích starších než 2.4.5. Chyby mohou útočníkovi umožnit získat přihlašovací údaje, narušit infrastrukturu nebo manipulovat s fyzickým zařízením. Výrobce vydal opravný firmware 2.4.5.
CISA varuje před zranitelností modulu Rockwell Automation 1756-ENBT (CVE-2025-10478), která umožňuje útočníkovi vyvolat pád zařízení odesláním speciálně vytvořeného CIP paketu. K obnovení provozu je nutný restart zařízení a výrobce uživatelům doporučuje přechod na moduly 1756-EN2T nebo 1756-EN4TR.
Agentura CISA informuje o zranitelnosti zvýšení oprávnění CVE-2026-16675 v produktu Rockwell Automation FactoryTalk Activation Manager ve verzi V5.02 a starších. Chyba umožňuje přihlášenému útočníkovi s oprávněními v systému Windows zneužít konzolová okna spouštěná instalátorem a získat úroveň oprávnění SYSTEM.
Agentura CISA informovala o zranitelnostech CVE-2026-9633 a CVE-2026-9634 v nástroji Rockwell Automation Redundancy Module Configuration Tool. Chyby způsobené nesprávným výchozím nastavením oprávnění umožňují lokálnímu útočníkovi podvrhnout škodlivou knihovnu DLL a spustit procesy s administrátorskými právy. Výrobce vydal opravnou verzi 10.01.00.
Agentura CISA informovala o zranitelnosti CVE-2026-9637 v produktech Rockwell Automation Logix Platform, která je způsobena nesprávným ověřením délky vstupu při zpracování zpráv CIP. Chyba může vést k odmítnutí služby a vyžádat si restart zařízení, přičemž výrobce doporučuje aktualizaci na opravené verze firmwaru.
CISA varuje před zranitelností CVE-2021-42260 v kontrolérech rodin ControlLogix, CompactLogix a GuardLogix od Rockwell Automation. Chyba typu nekonečné smyčky umožňuje vyvolat odepření služby a neobnovitelnou poruchu zařízení pomocí speciálně upravených dat.
Agentura CISA upozorňuje na bezpečnostní chyby v produktech Rockwell Automation Historian ME verzí Series B 5.202 a Series C 7.101. Útočník může zneužitím způsobit pád zařízení nebo vzdálené spuštění kódu.
Agentura CISA varuje před několika zranitelnostmi v softwaru Rockwell Automation RSLinx Classic do verze 4.50, které umožňují útočníkovi vyvolat odepření služby pomocí speciálně vytvořených paketů CIP. Výrobce vydal opravu ve verzi 4.60.
Zdroj uvádí, že Cyber Centre Kanada označil zranitelnosti v National Instruments LabVIEW (verze před 23.0.0, 23.3.10, 24.3.7, 25.3.5 a 26.3.1), včetně chyb paměti, chyb konverze celých čísel a přetečení. Vydavatel doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Podle CERT@VDE obsahuje webové rozhraní přepínačů Murrelektronik Xelity chybu umožňující únik informací. Pokud administrátor použije funkci 'Copy learned MAC Addresses', zapíší se MAC adresy do systémového logu, odkud je může neautentizovaný útočník s přístupem k síti získat pomocí vývojářských nástrojů prohlížeče. Zranitelnost se objevila ve verzi 2.1.0 a byla opravena ve verzi 2.1.1.
Linuxové jádro linux-image-revpi-v8 používané v zařízeních IndustrialPI obsahuje před verzí 6.12.91-revpi0-rpi-v8 více zranitelností. Úspěšné zneužití těchto chyb může podle oznámení poskytnout útočníkovi plnou kontrolu nad zařízením.
Podle bezpečnostního oznámení VDE-2026-077 obsahují zařízení Lenze z produktových řad Controller a Servo Drive zranitelnost v mechanismu aktivace servisního přístupu. Kvůli chybě při ověřování podpisu souboru pro aktivaci SSH může neoprávněná osoba získat přístup k zařízení.
Podle bezpečnostního upozornění PPSA-2026-002 je systém PASvisu Runtime zasažen zranitelností v komponentě třetí strany. Útočník může tuto chybu zneužít prostřednictvím škodlivých webových požadavků.