ロックウェル・オートメーション、複数製品にまたがる10件超の脆弱性を修正

ロックウェル・オートメーションは火曜日、産業オートメーション製品群で発見された10件を超える脆弱性について、パッチまたは回避策が利用可能になったと顧客に通知しました。

新たに公開されたアドバイザリのうち、深刻度が「クリティカル」とされているのは1件のみです。これはRSLinx Classic通信ソフトウェアに影響する、クリティカルおよび高深刻度のサービス拒否(DoS)問題4件を対象としたものです。悪用されるとRSLinx Classicサービスがクラッシュし、復旧には再起動が必要になります。

ロックウェルによるCVE-2026-9637(ControlLogixおよびCompactLogixコントローラに存在する高深刻度のDoS脆弱性)のアドバイザリでは、この脆弱性が悪用されているとの記載が見られます。しかし、これは文書のヘッダー部分にのみそう記載されているだけで、本文の別の箇所では「悪用は確認されていない」とされていることから、おそらく記載ミスとみられます。

ICSサイバーセキュリティ会議でサイバーフィジカルシステムのハンズオントレーニングが復活

火曜日にロックウェル関連の他のアドバイザリと併せてCISAが公開した、CVE-2026-9637に関するCISA独自のアドバイザリでも、悪用は確認されていないとしています。

ロックウェルはこのほか、1756-ENBT、Logixコントローラ(サードパーティコンポーネント)、FactoryTalk Historian Machine EditionについてもDoS脆弱性の対処を行っています。

FactoryTalk Historianでは、高深刻度のリモートコード実行問題を修正しました。また、FactoryTalk Activation Managerでは、認証済みの攻撃者が昇格した権限でファイル、プロセス、システムリソースにアクセスできてしまう高深刻度の脆弱性を解消しています。

ArmorStart分散モーターコントローラでは、悪意のあるスクリプトの実行につながる複数のXSS脆弱性が修正されたほか、Webサーバーに影響するDoS問題も対処されています。

Image

ファームウェア管理ユーティリティのControlFLASHには、「任意のコード実行を許してしまう可能性があり、攻撃者がログインユーザーの権限レベルで、標的マシン上の任意のコマンドやコードを実行できるようになる」脆弱性が存在します。

Redundancy Module Configuration Toolには、高深刻度の権限昇格の脆弱性が存在します。 

翻訳元: https://www.securityweek.com/rockwell-automation-patches-over-a-dozen-vulnerabilities-across-products/

本記事は securityweek.com の記事を翻訳・要約したものです。