Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnost typu 'out-of-bounds write' CVE-2026-15579 v ethernetových přepínačích Moxa řady TN-4500B ve verzích do 2.0 včetně. Správcům doporučuje sledovat odkazy a aplikovat potřebné aktualizace.
Kanadské kybernetické centrum informovalo o bezpečnostním upozornění společnosti ABB, které řeší zranitelnosti v produktu Freelance Controller u více verzí a modelů. Zranitelnost CVE-2023-5778 se týká chybějící kontroly délky.
Podle kanadského Cyber Centre obsahují zařízení Advantech EKI-1242EIMS a EKI-1242IEIMS ve verzích do V2.00.01 včetně bezpečnostní zranitelnosti. Centrum doporučuje správcům seznámit se s podrobnostmi a aplikovat potřebné aktualizace, jakmile budou k dispozici.
Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů. Zranitelnosti s nejvyšším CVSS skóre 9,9 postihují zařízení a software výrobců Bransys, Mitsubishi Electric, Hitachi Energy, Schneider Electric a ABB.
CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.
Agentura CISA informovala o zranitelnosti CVE-2026-13348 v softwaru PowerChute Serial Shutdown ve verzi 1.5 a starších. Nedostatečné omezení počtu pokusů o autentizaci může útočníkovi umožnit neoprávněný přístup k uživatelskému účtu, výrobce vydal opravu ve verzi 1.6.
CISA informuje o zranitelnosti nesprávného ověřování vstupu CVE-2025-6625 v kontrolérech Modicon M340 a souvisejících komunikačních modulech od Schneider Electric. Útočník může odesláním upraveného FTP příkazu způsobit odepření služby a nedostupnost zařízení.
CISA upozorňuje na zranitelnosti v monitorovacích zařízeních Schneider Electric NetBotz 5 750 a 755 ve verzích 5.5.2 a starších. Chyby CVE-2026-13336 a CVE-2026-13337 mohou umožnit spuštění příkazů operačního systému a vkládání škodlivých dotazů SQL, přičemž výrobce vydal opravu ve verzi 5.6.0.
Agentura CISA upozornila na zranitelnosti v Bransys ELD pro Android a iOS, které mohou útočníkům umožnit neoprávněný přístup k telemetrickým datům i firmwaru. Chyby zahrnují pevně zakódované přihlašovací údaje a nešifrovaný přenos informací, přičemž výrobce doporučuje aktualizaci na zabezpečené verze.
Podle agentury CISA se v systémech FACTS Control Platform s komponentou GWS nachází několik zranitelností včetně chyb typu path traversal a chybějící autentizace. Útočník může tyto chyby zneužít k narušení důvěrnosti, integrity i dostupnosti zasaženého produktu v energetickém sektoru.
Agentura CISA informuje o chybě ověřovacího algoritmu CVE-2026-15688 v produktech Mitsubishi Electric GX Works3 a Motion Control Settings. Podle zprávy může lokální útočník po spuštění produktu a úpravě modulu v paměti obejít heslo a následně prohlížet, upravovat či mazat řídicí programy.
Podle bezpečnostního varování může útočník ve stejném síťovém segmentu podvrhnout komunikační data odesláním speciálně vytvořených paketů. To může vést k odmítnutí služby (DoS), narušení řídicích funkcí nebo nesprávnému fungování zasažených zařízení (CVE-2026-13584).
Společnost Siemens vydala bezpečnostní aktualizace, které opravují zranitelnost v některých zařízeních pro dálkový odečet a měření spotřeby energie řady WTV.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v zařízeních značek Phoenix Contact, Pepperl+Fuchs a Carlo Gavazzi Automation ve verzích starších než 1.7.4. Organizace doporučuje správcům zkontrolovat dostupné informace a aplikovat potřebné aktualizace.
Podle analýzy Cisco Talos umělá inteligence zrychluje odhalování zranitelností, což ohrožuje neopravitelné systémy provozních technologií. Pro jejich ochranu autor doporučuje přehled o zařízeních v síti, mikrosegmentaci a nasazení firewallů nové generace se systémy prevence průniku pro virtuální záplatování.
Podle oznámení CERT@VDE obsahují zařízení Carlo Gavazzi Automation řad YL212* a YN115* bezpečnostní zranitelnosti umožňující obejití autentizace a spuštění kódu pomocí command injection a local file inclusion. Útočníci mohou rovněž zneužít path traversal k získání citlivých údajů včetně hashů hesel nebo privátních klíčů.
V zařízeních Pepperl+Fuchs řad ICE2 a ICE3 byly zjištěny zranitelnosti umožňující obejití autentizace. Podle bezpečnostního oznámení VDE-2026-014 mohou útočníci pomocí vkládání příkazů a lokálních souborů spouštět kód nebo číst citlivá data, jako jsou hashe hesel a privátní klíče.
CERT@VDE informuje o bezpečnostních chybách ve firmwaru zařízení Phoenix Contact IOL MA8 EIP DI8 a IOL MA8 PN DI8. Tyto zranitelnosti umožňují obejít autentizaci, provést spuštění kódu nebo získat citlivé informace včetně hashů hesel a soukromých klíčů.
Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.
Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů (ICS). Upozornění pokrývají zranitelnosti v produktech společností Digital Watchdog, Wärtsilä, mySCADA, Schneider Electric, Siemens a CareCam s maximálním hodnocením CVSS 9.8.
Podle zdroje nahrazuje australská agentura ASD dosavadní bezpečnostní rámec Essential Eight novým modelem Essentials, který se zaměřuje na průběžné prokazování výsledků místo jednorázových kontrol. Nový rámec postupně pokryje podnikové IT, cloud, operační technologie i AI, přičemž plné vyřazení původního standardu se očekává kolem poloviny roku 2028.
Zařízení Siemens Reyrolle 7SR5 ve verzích před V2.70 obsahují četné zranitelnosti včetně chyb ve webovém serveru Cesanta Mongoose v7.14. Tyto nedostatky mohou útočníkovi umožnit obejít autentizaci nebo způsobit odepření služby. Výrobce doporučuje aktualizovat na verzi V2.70 nebo novější.
Agentura CISA upozorňuje na kritické zranitelnosti systému Wärtsilä FOS-Onboard 5.07.0923.01 způsobené pevně zakódovanými kryptografickými klíči. Útočník by mohl doručit neautorizovanou aktualizaci, spustit kód nebo získat přihlašovací údaje k převzetí role privilegovaného klienta.
Agentura CISA informuje o zranitelnosti typu reflected XSS (CVE-2026-58113) v řešení Siemens Teamcenter v přesměrování při autentizaci. Neověřený vzdálený útočník může pomocí podvržené URL vložit JavaScript do relace ověřeného uživatele a provádět v ní neoprávněné akce.
Agentura CISA informuje o zranitelnosti nedostatečně chráněných přihlašovacích údajů v produktech Schneider Electric SCADAPack x70 (CVE-2026-81861 s CVSS 6.5). Chyba může vést k vyzrazení autentizačních informací a neoprávněnému přístupu k funkcím jednotek RTU; výrobce doporučuje nasadit RBAC a síťovou segmentaci.
Agentura CISA informovala o kritických zranitelnostech v nástroji mySCADA myPRO Manager do verze 2.1 včetně. Chyby mohou neautentizovanému útočníkovi umožnit přístup k privilegovaným funkcím správy nebo odesílání libovolných SMS zpráv přes připojený modem; výrobce vydal opravu ve verzi 2.2.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktech SystemLink a SystemLink Server od společnosti National Instruments. Problémy se týkají verzí do 2026 Q3 Patch 1 včetně a zahrnují nesprávné řízení přístupu či ukládání citlivých informací v otevřeném textu.
Kanadské kybernetické centrum informovalo o zranitelnostech ve firmwaru produktů GeoVision GV-LPC2011 a LPC2211. Uživatelům a správcům doporučuje zkontrolovat dostupné informace a aplikovat potřebné aktualizace.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Schneider Electric EcoStruxure IT Data Center Expert a PowerLogic T300. Zařízení PowerLogic T300 je zasaženo chybou typu 'improper neutralization of special elements used in an OS command'.
Kanadské centrum pro kybernetickou bezpečnost informuje o zranitelnostech v průmyslových branách Advantech WISE-6610 vícero verzí a modelů. Organizace doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace, jakmile budou k dispozici.
Agentura CISA upozorňuje na zranitelnosti CVE-2026-81821, CVE-2026-81822, CVE-2026-81823 a CVE-2026-81824 v aplikaci AVEVA Pipeline Integrity Monitor do verze 2025_SP1_P1_build_7.1.9580.8513. Útočníkům mohou umožnit získat citlivé informace, prolamovat slabé hashe hesel nebo spouštět škodlivý kód v prohlížeči. Dodavatel doporučuje aplikovat bezpečnostní aktualizaci 2025 SP1 P2 a migrovat projektové soubory.
Kanadské Cyber Centre informuje o zranitelnosti v systému Ignition společnosti Inductive Automation ve verzích do 8.1.53 včetně. Uživatelům a správcům doporučuje prostudovat poskytnuté odkazy a aplikovat potřebné aktualizace, jakmile budou k dispozici.
Kanadské kybernetické centrum upozornilo na zranitelnosti v řadě produktů společnosti Siemens, mezi něž patří Reyrolle 7SR5 ve verzích před V2.70, Teamcenter, Siveillance Control či rodina Desigo CC. Správcům doporučuje sledovat podrobnosti a aplikovat potřebné aktualizace, jakmile budou dostupné.
Podle NCSC-NL společnost Siemens vyřešila zranitelnosti v produktech jako Desigo, Reyrolle, SIMATIC, SCALANCE, SINAMICS a Siveillance. Chyby mohou útočníkovi s přístupem do produkčního prostředí umožnit například spuštění kódu, odmítnutí služby, manipulaci s daty či zvýšení oprávnění.
Schneider Electric vydal bezpečnostní aktualizace pro odstranění vícečetných zranitelností ve svých produktech. Podle oznámení je jedna z chyb hodnocena jako kritická a tři jako vysoce závažné.
Podle bezpečnostního varování CERT-FR bylo v řešení Schneider Electric EcoStruxure odhaleno několik zranitelností. Útočníkům umožňují vzdálené spuštění libovolného kódu a podvržení požadavků na straně serveru (SSRF).
Americké ministerstvo zahraničí vypsalo odměnu 10 milionů dolarů za informace o Amiru Yaryabovi. Podle úřadu jde o velitele kybernetické jednotky IRGC, který dohlíží na hackerské skupiny včetně CyberAv3ngers a stojí za útoky na kritickou infrastrukturu.
Podle agentury CISA obsahuje Pyramid Solutions NetStaX EtherNet/IP Stack ve verzích před v5.6.1 zranitelnost přetečení zásobníku CVE-2026-78012 s CVSS 9.8. Úspěšné zneužití může vést k poškození paměti, pádu zařízení nebo vzdálenému útoku, přičemž problém řeší verze v5.6.1.
Agentura CISA varuje před kritickou zranitelností CVE-2026-75925 v aplikaci IXON VPN Client ve verzích starších než 1.4.7. Chyba spočívá v nedostatečném ošetření sekvencí CRLF a umožňuje útočníkovi vzdáleně spustit kód s oprávněními root nebo SYSTEM. Výrobce doporučuje aktualizovat klienta na verzi 1.4.7 nebo novější a od 5. srpna 2026 blokuje připojení starších verzí v cloudu.
Agentura CISA informuje o zranitelnostech v zařízení Rockwell Automation ArmorStart LT ve verzích do v2.001 včetně (CVE-2026-19471 a CVE-2026-19472). Chyby umožňují způsobit odepření služby vestavěného webového serveru nebo injektovat škodlivé skripty přes uložené XSS. Výrobce problémy opravil ve verzi firmwaru v2.002 a doporučuje aktualizaci.
Agentura CISA informuje o zranitelnosti CVE-2026-12663 v nástroji Rockwell Automation ControlFLASH do verze 15.07, která kvůli nesprávným oprávněním instalačního adresáře umožňuje spuštění libovolného kódu. Výrobce vydal opravu ve verzi 15.08 a doporučuje aktualizaci nebo manuální odebrání skupiny 'Everyone' z přístupových práv.
Podle agentury CISA obsahují vybrané produkty Schneider Electric z řad Easergy, EcoStruxure, PowerLogic a Saitel zranitelnost CVE-2026-4827 s CVSS skóre 8.3. Chyba způsobená nedostatečnou entropií může síťovému útočníkovi umožnit zneužít správu relací, převzít relaci a provádět neoprávněné operace v systému.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB3 do verze 2.2.9. Chyby mohou útočníkům umožnit útok typu MitM, obnovení do továrního nastavení nebo získání citlivých údajů. Výrobce vydal opravu ve firmwaru v2.4.2.
Agentura CISA upozornila na zranitelnost CVE-2026-77477 v instalátorech OPC UA LDS verzí nižších než 1.04.420. Podle zdroje může útočník s přístupem ke klávesnici a obrazovce během instalace ovládnout konzoli s vysokými oprávněními a spouštět libovolné příkazy.
Agentura CISA upozorňuje na zranitelnost CVE-2026-77393 v platformě Inductive Automation Ignition verze 8.1.53 a starších. Chyba způsobená prázdným výchozím nastavením role může přihlášenému uživateli umožnit vytvářet projekty, pokud dokáže spouštět skripty brány. Výrobce doporučuje přechod na verzi 8.1.54 nebo manuální konfiguraci příslušného nastavení.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB2 ve verzích starších než 2.4.5. Chyby mohou útočníkovi umožnit získat přihlašovací údaje, narušit infrastrukturu nebo manipulovat s fyzickým zařízením. Výrobce vydal opravný firmware 2.4.5.
CISA varuje před zranitelností modulu Rockwell Automation 1756-ENBT (CVE-2025-10478), která umožňuje útočníkovi vyvolat pád zařízení odesláním speciálně vytvořeného CIP paketu. K obnovení provozu je nutný restart zařízení a výrobce uživatelům doporučuje přechod na moduly 1756-EN2T nebo 1756-EN4TR.
Finský úřad NCSC-FI varuje před závažnými zranitelnostmi v produktech Rockwell Automation FactoryTalk Activation Manager a RSLinx Classic. Úspěšné zneužití chyb s CVSS skóre 8.6 může útočníkovi umožnit způsobit odmítnutí služby (DoS). K dispozici je již oficiální oprava.
Kanadské kybernetické centrum upozorňuje na bezpečnostní zranitelnosti v produktech Schneider Electric NetBotz 5 - 750/755 ve verzích do 5.5.2 a PowerChute Serial Shutdown do verze 1.5. Podle zdroje se u zařízení NetBotz vyskytuje několik chyb, zatímco PowerChute obsahuje zranitelnost spočívající v nedostatečném omezení nadměrného počtu pokusů o autentizaci.
Agentura CISA společně s FBI a mezinárodními partnery vydala doporučení pro plánování a vedení včasné a přesné komunikace během výpadků IT a operačních technologií. Dokument klade důraz na transparentnost a poskytuje návod, jak informovat zasažené strany i veřejnost bez narušení vyšetřování či obnovy provozu.
Italský CSIRT informuje o odhalení nových bezpečnostních chyb v různých produktech společnosti Rockwell Automation. Pět z těchto zranitelností dosahuje vysoké závažnosti.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktech společnosti Rockwell Automation, mezi které patří moduly 1756-ENBT, ArmorStart LT, CompactLogix 5380, ControlLogix 5580 a RSLinx Classic v dotčených verzích. Centrum doporučuje uživatelům a správcům prostudovat vydaná bezpečnostní doporučení a aplikovat potřebné aktualizace, jakmile budou dostupné.
Agentura CISA informuje o zranitelnosti zvýšení oprávnění CVE-2026-16675 v produktu Rockwell Automation FactoryTalk Activation Manager ve verzi V5.02 a starších. Chyba umožňuje přihlášenému útočníkovi s oprávněními v systému Windows zneužít konzolová okna spouštěná instalátorem a získat úroveň oprávnění SYSTEM.
Agentura CISA informovala o zranitelnostech CVE-2026-9633 a CVE-2026-9634 v nástroji Rockwell Automation Redundancy Module Configuration Tool. Chyby způsobené nesprávným výchozím nastavením oprávnění umožňují lokálnímu útočníkovi podvrhnout škodlivou knihovnu DLL a spustit procesy s administrátorskými právy. Výrobce vydal opravnou verzi 10.01.00.
Agentura CISA informovala o zranitelnosti CVE-2026-9637 v produktech Rockwell Automation Logix Platform, která je způsobena nesprávným ověřením délky vstupu při zpracování zpráv CIP. Chyba může vést k odmítnutí služby a vyžádat si restart zařízení, přičemž výrobce doporučuje aktualizaci na opravené verze firmwaru.
CISA varuje před zranitelností CVE-2021-42260 v kontrolérech rodin ControlLogix, CompactLogix a GuardLogix od Rockwell Automation. Chyba typu nekonečné smyčky umožňuje vyvolat odepření služby a neobnovitelnou poruchu zařízení pomocí speciálně upravených dat.
Agentura CISA upozorňuje na bezpečnostní chyby v produktech Rockwell Automation Historian ME verzí Series B 5.202 a Series C 7.101. Útočník může zneužitím způsobit pád zařízení nebo vzdálené spuštění kódu.
Agentura CISA varuje před několika zranitelnostmi v softwaru Rockwell Automation RSLinx Classic do verze 4.50, které umožňují útočníkovi vyvolat odepření služby pomocí speciálně vytvořených paketů CIP. Výrobce vydal opravu ve verzi 4.60.
Podle oznámení VDE-2026-093 byla v procesu aktualizace firmwaru řídicích jednotek budov SAUTER modulo 6 a EY-modulo 5 nalezena zranitelnost. Tato chyba může neoprávněným osobám umožnit vzdálené spuštění kódu na dotčených zařízeních.