یک آسیبپذیری بحرانی با شناسه CVE-2026-58115 و امتیاز کامل CVSS 10.0 در دستگاه صنعتی SIMATIC IoT2050 Advanced شرکت زیمنس شناسایی شده است. این نقص به مهاجم ناشناس و بدون احراز هویت اجازه میدهد از طریق رابط HTTP نرمافزار Node-RED، کد دلخواه را با بالاترین سطح دسترسی روی دستگاه اجرا کند.
چه اتفاقی افتاد
بر اساس گزارش پایگاه داده NVD، تمام نسخههای دستگاه SIMATIC IoT2050 Advanced با کد محصول 6ES7647-0BA00-1YA2 که پیش از نسخه V4.3.4.1 هستند و روی Industrial OS با Node-RED نصبشده اجرا میشوند، تحت تأثیر این آسیبپذیری قرار دارند. مشکل اصلی در این است که رابط HTTP مربوط به Node-RED هیچگونه احراز هویتی را روی خود اعمال نمیکند. این رابط به گرههای برنامهنویسی (programming nodes) دسترسی میدهد که قابلیت اجرای دستورات سیستمی روی سرور را دارند. در نتیجه، یک مهاجم از راه دور و بدون نیاز به هیچ اعتبارنامهای میتواند flow های مخرب بسازد و از این طریق کد دلخواه را با حداکثر سطح دسترسی روی زیرساخت زیربنایی اجرا کند. امتیاز CVSS 10.0 نشاندهنده بالاترین سطح شدت ممکن در این استاندارد است؛ ترکیبی از دسترسی از راه دور، عدم نیاز به تعامل کاربر، عدم نیاز به احراز هویت، و تأثیر کامل بر محرمانگی، یکپارچگی و دسترسپذیری سیستم.چرا مهم است
دستگاههای SIMATIC IoT2050 در محیطهای صنعتی معمولاً بهعنوان دروازه ارتباطی میان تجهیزات میدانی و سیستمهای بالادستی مانند SCADA، MES یا زیرساختهای ابری صنعتی به کار میروند. نبود احراز هویت روی Node-RED به این معناست که هر کسی با دسترسی شبکهای به رابط HTTP این دستگاه، بدون هیچ مانعی میتواند کنترل کامل آن را در دست بگیرد. از آنجا که Node-RED در بسیاری از سناریوهای صنعتی برای پردازش داده و اتصال به سرویسهای ابری استفاده میشود، سوءاستفاده از این نقص میتواند نهتنها به توقف عملیات میدانی بلکه به نفوذ به زیرساخت ابری متصل به این دستگاه نیز منجر شود. این ویژگی، این آسیبپذیری را از یک نقص محلی به یک نقطه ورود بالقوه برای حملات زنجیرهای تبدیل میکند. برندگان این وضعیت، تیمهای امنیتی هستند که زودتر متوجه شوند و اقدام کنند؛ بازندگان، سازمانهایی هستند که این دستگاهها را بدون تفکیک شبکهای مناسب در محیط عملیاتی قرار دادهاند. این مورد در ادامه روند رو به رشد کشف آسیبپذیریهای حیاتی در تجهیزات ICS/IoT صنعتی قرار دارد که مرز میان OT و IT را کمرنگتر میکند.توصیه عملی
- نسخه دستگاههای SIMATIC IoT2050 Advanced در سازمان را بررسی و در صورت قرارگیری در محدوده نسخههای آسیبپذیر (پیش از V4.3.4.1)، بهروزرسانی به نسخه اصلاحشده را در اولویت بالا قرار دهید.
- تا زمان اعمال وصله، دسترسی شبکهای به رابط HTTP Node-RED را از طریق فایروال یا تفکیک شبکه (network segmentation) محدود کنید.
- در صورت امکان، احراز هویت را بهصورت دستی روی رابط Node-RED فعال کنید یا آن را در پشت یک دروازه احراز هویت (authentication gateway) قرار دهید.
- لاگهای دسترسی به این رابط را برای شناسایی رفتار غیرعادی یا flow های ناشناس بررسی کنید.
- ارتباط این دستگاهها با زیرساخت ابری صنعتی را از نظر سطح دسترسی و اعتماد بازبینی کنید تا در صورت نفوذ، دامنه آسیب محدود بماند.
جمعبندی
CVE-2026-58115 با امتیاز کامل CVSS 10.0 نمونهای روشن از خطر ترکیب نبود احراز هویت با قابلیت اجرای کد در تجهیزات صنعتی است. سازمانهایی که از دستگاه SIMATIC IoT2050 Advanced استفاده میکنند باید بهسرعت وضعیت نسخه و پیکربندی شبکه خود را ارزیابی کنند.بیشتر بخوانید
منابع
پوشش این خبر در جاهای دیگر
چه کار کنیم؟
نسخه دستگاههای SIMATIC IoT2050 Advanced در سازمان را بررسی و در صورت قرارگیری در محدوده نسخههای آسیبپذیر (پیش از V4.3.4.1)، بهروزرسانی به نسخه اصلاحشده را در اولویت بالا قرار دهید.؛ تا زمان اعمال وصله، دسترسی شبکهای به رابط HTTP Node-RED را از طریق فایروال یا تفکیک شبکه (network segmentation) محدود کنید.؛ در صورت امکان، احراز هویت را بهصورت دستی روی رابط Node-RED فعال کنید یا آن را در پشت یک دروازه احراز هویت (authentication gateway) قرار دهید.؛ لاگهای دسترسی به این رابط را برای شناسایی رفتار غیرعادی یا flow های ناشناس بررسی کنید.؛ ارتباط این دستگاهها با زیرساخت ابری صنعتی را از نظر سطح دسترسی و اعتماد بازبینی کنید تا در صورت نفوذ، دامنه آسیب محدود بماند.
منبع
NVD (CVSS≥9) —
این تلنگر پیش از انتشار بهدست کارشناسان امنیت نوآیین بازبینی شده است.
محتوای آن راهنمای عمومی است و جای ارزیابی تخصصی شرایط سازمان شما را نمیگیرد.