Reyrolle 7SR5 și mySCADA: avizele ICS din 15 septembrie
Pe 15 septembrie 2026, CISA a publicat opt avize ICS, de la ICSA-26-258-01 până la ICSA-26-258-08. Două dintre ele au scor CVSS v3 de 9.8: Siemens Reyrolle 7SR5, o familie de relee de protecție folosite în energie, și mySCADA myPRO Manager. Avizul Siemens este o republicare a advisory-ului ProductCERT SSA-142885, publicat de furnizor pe 8 septembrie.
Dincolo de scoruri, avizul Reyrolle spune ceva ce merită reținut mai mult decât cifra: cinci din cele paisprezece CVE-uri nu sunt în codul Siemens, ci în Cesanta Mongoose Web Server v7.14, o componentă web înglobată în firmware. Sunt CVE-uri din 2024 care ajung la operator în 2026, printr-un aviz al producătorului echipamentului. Dacă inventarul tău OT reține modelul dar nu și componentele din firmware, aceste intrări nu apar niciodată în fluxul tău de vulnerabilități.
Siemens Reyrolle 7SR5: ce este confirmat
Siemens confirmă că toate versiunile Reyrolle 7SR5 anterioare V2.70 sunt afectate, iar corecția este V2.70 sau ulterioară. Avizul acoperă paisprezece CVE-uri, iar scorul cel mai mare, CVSS v3.1 de 9.8, revine CVE-2026-62645: informații expuse prin interfața web permit unui atacator să calculeze numerele de identificator de sesiune și să ocolească autentificarea. Slăbiciunea este clasificată CWE-306, autentificare lipsă pentru o funcție critică.
În jurul ei stau probleme înrudite, care descriu aceeași familie de defecte: CVE-2026-62646 și CVE-2026-62647, ambele 7.4, privind entropia insuficientă și generarea previzibilă a identificatorilor și tokenurilor de securitate, și CVE-2026-62650, cu 8.8, o ocolire a controlului de acces bazat pe roluri prin manipularea cererii. Separat, CVE-2026-62653 și CVE-2026-62654 privesc coruperea de memorie în modul de actualizare firmware și execuția de cod nesemnat prin modul de mentenanță.
CISA încadrează echipamentul la sectorul Energie, cu desfășurare la nivel mondial, iar sediul producătorului este în Germania. Un detaliu de metodă: nici avizul CISA, nici SSA-142885 nu conțin vreo afirmație despre exploatare publică cunoscută. Nu este o confirmare că nu există exploatare; este absența unei declarații, iar în articol o tratăm ca atare. Prin contrast, avizul mySCADA conține propoziția standard, ceea ce arată că tăcerea din avizul Siemens este o diferență de formă a republicării, nu o concluzie.
Componenta înglobată este problema durabilă
CVE-2024-42384, CVE-2024-42385, CVE-2024-42386, CVE-2024-42391 și CVE-2024-42392 sunt descrise în aviz ca vulnerabilități în Cesanta Mongoose Web Server v7.14: depășire de întreg la un pachet TLS neașteptat, scriere în afara limitelor la caractere neașteptate într-un certificat PEM, offset de pointer în afara intervalului, acces în memoria heap și o buclă infinită pornită de intrare nevalidată.
Niciuna dintre ele nu apare dacă urmărești vulnerabilități după numele echipamentului. Un flux de CVE-uri filtrat pe „Siemens Reyrolle 7SR5” nu va livra niciodată un aviz Cesanta, iar un flux filtrat pe „Mongoose” nu îți va spune că serverul rulează în releele tale de protecție. Legătura există doar în avizul producătorului echipamentului, publicat la momentul ales de el, în acest caz la aproximativ doi ani după CVE-urile componentei.
Concluzia practică nu este că trebuie să urmărești fiecare bibliotecă din fiecare dispozitiv, ceea ce în OT rareori este posibil. Este că avizul furnizorului de echipament rămâne canalul autoritativ pentru firmware, iar abonarea la el, per produs și per familie, este un control în sine. Acolo unde furnizorul publică o listă de componente sau un SBOM, păstrarea ei alături de înregistrarea activului transformă o întrebare de tip „ne afectează?” dintr-o investigație într-o căutare.
mySCADA myPRO Manager și interfața pe care nu o ai în inventar
Avizul ICSA-26-258-03 acoperă mySCADA myPRO Manager până la versiunea 2.1 inclusiv, cu corecția în 2.2. CVE-2026-73807, cu CVSS v3.1 de 9.8 și v4.0 de 9.3, este o autorizare lipsă, CWE-862: un atacator neautentificat cu acces în rețea poate folosi API-ul de comenzi pentru a ajunge la funcții privilegiate de management.
A doua problemă merită citită de două ori. CVE-2026-82567, cu 6.3 pe v3.1, permite unui atacator neautentificat să trimită mesaje SMS arbitrare printr-un modem GSM conectat, printr-un endpoint HTTP expus. Scorul este moderat, dar canalul este exact tipul de interfață care lipsește din majoritatea registrelor de active: un modem atașat, adăugat cândva pentru alarmare, care nu apare în diagrama de rețea pentru că nu este pe rețea în sensul obișnuit.
CISA listează sectoarele afectate ca fiind Critical Manufacturing, Energie, Alimentație și agricultură, Transporturi, Apă și ape uzate, cu desfășurare mondială, și include propoziția standard: nu a fost raportată către CISA nicio exploatare publică cunoscută care să vizeze specific aceste vulnerabilități, la acest moment.
Ce faci în OT, unde patch-ul nu se aplică marți seara
- ▸Stabilește versiunea de firmware pentru fiecare dispozitiv, nu doar modelul. Întrebarea „avem Reyrolle 7SR5?” nu are valoare operațională; întrebarea „câte rulează sub V2.70 și care sunt acelea?” are.
- ▸Înregistrează interfețele secundare ale fiecărui activ: porturi de service, modemuri GSM sau celulare atașate, conexiuni de mentenanță ale furnizorului, porturi seriale convertite la IP. Cazul SMS din myPRO arată de ce o interfață neînregistrată rămâne un risc neevaluat.
- ▸Urmează instrucțiunea Siemens de validare prealabilă a actualizării înainte de aplicare, cu supraveghere de personal instruit, folosind uneltele și procedurile documentate ale produsului. În OT aceasta nu este birocrație, este condiția ca fereastra de mentenanță să nu devină o întrerupere.
- ▸Aplică segmentarea ca reducere de expunere declarată, nu ca remediere. Siemens recomandă protejarea accesului de rețea prin firewall, segmentare și VPN, iar CISA recomandă separat minimizarea expunerii dispozitivelor de control și izolarea lor de rețelele de business. Ambele rămân măsuri complementare patch-ului.
- ▸Citește nota Siemens despre reziliența rețelei electrice ca pe un context, nu ca pe o scuză: faptul că operatorii de transport și distribuție sunt de regulă obligați prin reglementare să aibă scheme redundante de protecție secundară reduce riscul pentru fiabilitatea rețelei prin design, dar nu corectează dispozitivul.
- ▸Verifică și restul lotului din 15 septembrie pe inventarul propriu, fiecare la sursa lui: ICSA-26-258-01 Digital Watchdog VMAX DVR și NVR, -02 Wärtsilä FOS-Onboard, -04 Schneider Electric SCADAPack x70, -06 Siemens Mendix SAML, -07 Siemens Teamcenter, -08 CareCam CM2507. Acest articol nu le caracterizează; le enumeră ca listă de verificat.
Cum arată o verificare onestă
Într-un mediu OT, dovada că o vulnerabilitate a fost tratată se construiește din bucăți care nu vin de la același sistem. Versiunea citită din dispozitiv, fereastra de mentenanță aprobată, rezultatul validării prealabile, confirmarea că funcția de protecție a revenit în serviciu după repornire și momentul fiecăruia dintre aceste pași. Un raport care afirmă doar că patch-ul a fost aplicat nu spune dacă echipamentul funcționează corect după el.
Pentru dispozitivele care nu pot fi actualizate în ciclul curent, decizia trebuie să fie explicită și limitată în timp: ce compensare a fost pusă, cine a aprobat-o, când se reevaluează. O excepție fără termen se transformă în stare permanentă, iar la următorul aviz nimeni nu mai știe dacă a fost o decizie sau o omisiune.
Nu trata absența unei mențiuni despre exploatare ca pe o garanție. Avizul Siemens nu spune nimic pe acest subiect, avizul mySCADA spune că nu s-a raportat nimic către CISA la acest moment, iar niciuna dintre formulări nu este o promisiune despre mâine.
Dovada minimă pentru închidere
Awarely Monitor ajută la urmărirea contextului CVE, la atribuirea responsabililor și la păstrarea dovezilor până la închidere. Nu descoperă dispozitivele din rețeaua OT, nu citește versiuni de firmware, nu aplică actualizări și nu înlocuiește avizele furnizorilor de echipamente. Inventarul fizic, abonarea la advisory-urile producătorului și procedura de mentenanță rămân la organizație.
- ▸Inventarul dispozitivelor analizate, cu model, versiune de firmware observată, owner, locație fizică, segment de rețea și momentul verificării.
- ▸Componentele de firmware cunoscute pentru fiecare familie de echipamente, cu sursa informației și avizul de furnizor la care ești abonat.
- ▸Interfețele secundare înregistrate pentru fiecare activ, inclusiv modemuri și porturi de service.
- ▸Fereastra de mentenanță, rezultatul validării prealabile, versiunea instalată și confirmarea funcțională după repornire.
- ▸Excepțiile cu compensare, responsabil și termen de reevaluare, separate clar de dispozitivele remediate.
- ▸Legătura dintre aviz, CVE, activ, responsabil și dovezile păstrate până la închiderea revizuirii.
Inventarul OT începe la nivel de firmware
Awarely Monitor ajută la urmărirea contextului CVE, a responsabililor și a dovezilor. Descoperirea dispozitivelor, citirea versiunilor de firmware și abonarea la advisory-urile producătorului rămân la organizație.
