КиберосноваSGRC
BDU:2026-01771
Высокий

BDU:2026-01771: Уязвимость сетевого программного обеспечения Siemens, связанная с неконтролируемым элементом пути поиска, позволяющая нарушителю выполнить произвольный код

CVSS v4.08.5
CVSS v37.8
CVSS v27.2

Детали уязвимости BDU:2026-01771

Описание

Уязвимость сетевого программного обеспечения Siemens связана с неконтролируемым элементом пути поиска. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Что делать с BDU:2026-01771

Высокая уязвимость (CVSS 8.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v4.0
8.5Высокий
Пересчитать →
v3.1
7.8Высокий
Пересчитать →
v2
7.2
Только просмотр
AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAV:L/AC:L/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-427
Подмена элемента пути

Злоумышленник контролирует элемент пути поиска (PATH, LD_LIBRARY_PATH). DLL/SO hijacking.

Как атакуют и что делать ▾

Сценарий атаки

Атакующий модифицирует PATH или LD_LIBRARY_PATH и подкладывает вредоносный исполняемый файл с именем легитимной утилиты.

Последствия

Выполнение вредоносного кода с привилегиями жертвы.

Рекомендации

Используйте абсолютные пути в скриптах и сервисах, ограничивайте PATH.

Тактики и техники

Манипулирование ресурсами

Уязвимое ПО (92)

ВендорНазваниеВерсияПлатформа
Siemens AGSINEMA Remote Connect-Не указана
Siemens AGSIMATIC WinCC Runtime Advanced-Не указана
Siemens AGSIMATIC WinCC Runtime Professional-Не указана
Siemens AGSIMATIC PCS 79.0Не указана
Siemens AGSIMATIC WinCC7.5Не указана
Siemens AGSimatic NET PC-Software16Не указана
Siemens AGTIA Project-Server17Не указана
Siemens AGSIMATIC PCS 79.1Не указана
Siemens AGSimatic NET PC-Software18Не указана
Siemens AGSIMATIC Route Control9.1Не указана
Siemens AGSIMATIC BATCH9.1Не указана
Siemens AGOpenPCS 79.1Не указана
Siemens AGS7-PCT-Не указана
Siemens AGSimatic Automation Tool-Не указана
Siemens AGSIMATIC WinCC8.0Не указана
Siemens AGSiemens Totally Integrated Automation Portal (TIA Portal)17Не указана
Siemens AGSiemens Totally Integrated Automation Portal (TIA Portal)18Не указана
Siemens AGSIMATIC Process Historian2020Не указана
Siemens AGSIMATIC Process Historian2022Не указана
Siemens AGAutomation License Managerдо 6.2 Upd3Не указана
Siemens AGSiemens Totally Integrated Automation Portal (TIA Portal)19Не указана
Siemens AGSIMATIC PCS neo5.0Не указана
Siemens AGTeleControl Server Basicдо 3.1.2.2Не указана
Siemens AGSiemens Totally Integrated Automation Portal (TIA Portal)20Не указана
Siemens AGSINEC NMSдо 4.0Не указана
Siemens AGTIA Administratorдо 3.0.6Не указана
Siemens AGAutomation License Manager6.0Не указана
Siemens AGCEMAT10.0Не указана
Siemens AGCP PtP Param configuring interface-Не указана
Siemens AGCreate MyConfig (CMC)-Не указана
Siemens AGEnergy Support Library (EnSL)-Не указана
Siemens AGFM Configuration Package-Не указана
Siemens AGModular PID CTRL Tool-Не указана
Siemens AGMultiFieldbus Configuration Tool (MFCT)-Не указана
Siemens AGOpenPCS 710.0Не указана
Siemens AGSINETPLAN-Не указана
Siemens AGSIMATIC Automation Tool SDK Windows-Не указана
Siemens AGSIMATIC BATCH10.0Не указана
Siemens AGSIMATIC eaSie Core Package-Не указана
Siemens AGSIMATIC eaSie Document Skills-Не указана
Siemens AGSIMATIC eaSie PCS 7 Skill Package-Не указана
Siemens AGSIMATIC eaSie Workflow Skills-Не указана
Siemens AGSIMATIC Logon1.6Не указана
Siemens AGSIMATIC Logon2.0Не указана
Siemens AGSIMATIC Management Agent-Не указана
Siemens AGSIMATIC Management Console-Не указана
Siemens AGSimatic NET PC-Software17Не указана
Siemens AGSimatic NET PC-Software19Не указана
Siemens AGSimatic NET PC-Softwareдо 20.0 Update 1Не указана
Siemens AGSIMATIC ODK 1500S-Не указана

Показано 50 из 92

Рекомендации по устранению

Использование рекомендаций: https://cert-portal.siemens.com/productcert/html/ssa-282044.html

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 8.5

Уточните SLA под вашу среду

Базовый балл 8.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации0.0%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2025-08-12

Опубликована

2026-02-13

Обновлена

2026-02-13

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0