V doplňku CODESYS PROFINET byla zjištěna zranitelnost typu out-of-bounds write při zpracování neplatných komunikačních dat. Podle bezpečnostního oznámení vede její vyvolání k pádu a řízenému zastavení zasažené PLC aplikace v runtime systému CODESYS Control, přičemž vzdálené spuštění kódu se nepředpokládá.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS EtherNet/IP adapter zranitelnost v obsluze časových limitů u aktivních TCP spojení. Za nestandardních provozních podmínek systém neuvolňuje vypršená spojení, což po vyčerpání dostupných spojení brání navázání nových.
Bezpečnostní upozornění uvádí zranitelnost v komponentě CmpApp běhového prostředí CODESYS Control, která uživatelům ve skupině Service umožňuje nainstalovat novou zaváděcí aplikaci bez kryptografického ověření, pokud není vynuceno podepisování aplikací. Uživatelé s těmito oprávněními tak mohou nahrát libovolný kód a získat kontrolu nad aplikacemi spouštěnými na řídicí jednotce.
Podle bezpečnostního upozornění obsahuje komponenta CmpAuditLog systému CODESYS Control zranitelnost typu format string. Neověřený vzdálený útočník může ovlivnit formátovací řetězec zpracovávaných zpráv protokolu, což má podle zdroje za následek pád běhového prostředí CODESYS Control.
V systému CODESYS Control byla zjištěna chyba nedostatečného ověření oprávnění. Autentizovaný vzdálený útočník s nízkými právy správce vizualizace může mazat účty s vyššími oprávněními, ačkoli nezávislé mechanismy brání smazání posledního hlavního administrátora zařízení. Zranitelnost se projevuje pouze v případě, že je povolena volitelná správa uživatelů vizualizace a existuje příslušný administrátorský účet.
V komponentě CmpWebServer běhového prostředí CODESYS Control byla zjištěna zranitelnost způsobená nesprávnou kontrolou mezí. Neautentizovaný vzdálený útočník může pomocí speciálně upraveného HTTP požadavku vyvolat zápis mimo meze a způsobit odmítnutí služby zařízení, pokud je aktivní webový server.
Podle bezpečnostního varování obsahuje CODESYS Development System dvě zranitelnosti umožňující lokální eskalaci oprávnění v nástrojích PackageManager a IPM. Nástroje při spuštění s administrátorskými právy vytvářejí dočasné adresáře s nezabezpečenými výchozími oprávněními, což lokálním uživatelům s nízkými právy dovoluje upravit zaváděcí soubory nebo nahradit ověřené instalační soubory škodlivými.
V přihlašovacím dialogu CODESYS Visualization byla zjištěna zranitelnost, kvůli níž nemusí být autentizační údaje dostatečně izolovány při souběžném přihlašování více uživatelů. Podle vydavatele tak může přihlášený uživatel vizualizace získat přihlašovací údaje zadané jiným uživatelem, přičemž problém lze vyvolat lokálně i vzdáleně v rámci aktivní relace.
Podle bezpečnostního oznámení obsahuje knihovna protokolu CODESYS Modbus TCP Server chybu ve správě prostředků spojenou se souběhem při zpracování spojení. Útočník může vyčerpat maximální povolený počet připojení a zabránit navazování nových spojení, stávající relace však zůstávají funkční.