ICSパッチチューズデー: シュナイダーエレクトリックとシーメンスが重大な欠陥を修正

産業機器大手のシュナイダーエレクトリック、シーメンス、Avevaが2026年9月分のパッチチューズデー・アドバイザリーを公開し、自社のICS製品に見つかった脆弱性について顧客に通知しました。

シュナイダーエレクトリックは新規に4件のセキュリティアドバイザリーを公開し、2019年に最初に公開されたものを含む4件を更新しました。

今回新たに対処された問題の中で最も深刻なのは、Modicon M580およびModicon M580 Safetyコントローラーに存在する重大な認証関連の脆弱性です。CVE-2026-3869として追跡されているこの欠陥のCVSSスコアは9.2です。

シュナイダーエレクトリックは、PowerLogic T300プラットフォーム(旧Easergy T300 RTU)とEcoStruxure IT Data Center Expert製品における高深刻度のバグ、およびSCADAPack x70製品における中程度の深刻度の欠陥も修正しました。

ICSサイバーセキュリティカンファレンスでサイバーフィジカルシステムのハンズオントレーニングが再登場

火曜日には同社はまた、旧来のセキュリティ上の弱点を扱う4件のアドバイザリーを更新し、Modicon MC80コントローラー向けにパッチが展開されている旨の記述を追加しました。

シーメンスは前回のパッチチューズデー以降、9件の新規アドバイザリーを公開しており、そのうち7件は9月8日付です。また、9件の既存アドバイザリーを更新しています。

新規公開されたアドバイザリーのうち4件は、Reyrolle 7SR5、Open Interface Services(OIS)、Industrial Edge Management、SIMOVE FleetmanagerおよびSIPLANTにおける重大な深刻度の脆弱性を扱っています。

残りの欠陥は、Desigo CC、Teamcenter、Mendix SAMLモジュール、Element Mapsにおける高深刻度の問題です。

さらに同社は、4月に公開されたCopy Fail Linuxカーネル脆弱性を解消するため、複数製品向けの更新プログラムの展開を発表しました。CVE-2026-31431(CVSSスコア7.8)として追跡されるこの脆弱性は、攻撃者がroot権限のシェルアクセスを取得することを可能にします。

Avevaは火曜日、Pipeline Integrity MonitorのPIMBoardsコンポーネントにおける4件の欠陥を扱うアドバイザリーを公開しました。うち2件は高深刻度のバグで、1つはハードコードされた暗号化キーにより攻撃者が機密情報を復号できてしまうもの、もう1つはパスワードがMD5でハッシュ化されているため攻撃者が管理者パスワードを逆算できる可能性があるというものです。

前回のパッチチューズデー以降、Avevaは Enterprise SCADAにおける中程度の深刻度の安全でないデシリアライゼーションの脆弱性についても警告しており、これはリモートコード実行につながる可能性があります。

先週、Rockwell Automationは9件のセキュリティアドバイザリーを公開しました。これらはRSLinx Classicにおける重大および高深刻度の欠陥、ならびに1756-ENBTモジュール、FactoryTalk Historian Machine Edition(ME)、FactoryTalk Activation Manager、Redundancy Module Configuration Tool、ControlFLASH、ArmorStart Distributed Motor Controllers、CompactLogix 5380/5480/5580、GuardLogix 5580、Compact GuardLogix 5380の各コントローラーにおける高深刻度のバグを扱っています。

前回のパッチチューズデー以降、CISAは、CareCam、Tycon Systems、Pyramid Solutions、Inductive Automation、IXON、OPCFoundation、Ebyte、All-Line Equipment Company、Applied Systems Engineering、Xiiaozet、Furuno、Bendix、PayRange、Rently、Johnson Controls、Flow Neuroscience、Andritz、Hitachi Energy、Haiwell、Pulsetto Vagus、Mira Hormoneの各製品における脆弱性に関するアドバイザリーを公開しました。

Image

翻訳元: https://www.securityweek.com/ics-patch-tuesday-schneider-electric-siemens-fix-critical-flaws/

本記事は securityweek.com の記事を翻訳・要約したものです。