Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități OT și ICS9 min

ControlFLASH CVE-2026-12663: permisiuni în fluxul firmware

Rockwell Automation a publicat CVE-2026-12663 pentru ControlFLASH 15.07 și versiunile anterioare. Installerul acordă grupului Windows „Everyone” drept de scriere într-un director al produsului, ceea ce poate permite înlocuirea fișierelor și executarea de cod cu permisiunile utilizatorului autentificat.

Versiunea 15.08 corectează problema. Rockwell și CISA nu raportează exploatare publică, iar atacul necesită acces local și interacțiune cu sistemul. Pentru mediile OT, răspunsul proporțional este inventarierea stațiilor de engineering, verificarea ACL-ului efectiv, actualizarea controlată și păstrarea dovezii că fișierele nu au fost modificate neautorizat.

Ce confirmă furnizorul

ControlFLASH este utilitarul folosit pentru descărcarea și actualizarea firmware-ului pe controllere, module și alte echipamente Allen-Bradley. Advisory-ul Rockwell delimitează versiunile afectate la 15.07 și anterioare, cu remediere în 15.08.

Problema este o permisiune de scriere acordată grupului Everyone în directorul de instalare. Impactul posibil este executarea arbitrară de cod la nivelul utilizatorului autentificat. Scorul CVSS v3.1 este 7,3, însă furnizorul marchează explicit vulnerabilitatea ca neexploatată cunoscut.

Condițiile reduc urgența, nu elimină riscul

Aceasta nu este o vulnerabilitate remote pre-auth. Un atacator trebuie să poată scrie local în director și să obțină executarea fișierului în contextul unui utilizator. Pe o stație de engineering partajată, un cont slab controlat sau un proces compromis poate transforma permisiunea largă într-o cale de persistență ori escaladare în fluxul de lucru.

Consecința depinde de privilegiile utilizatorului și de rolul stației. Dacă operatorii folosesc conturi administrative sau dacă aceeași stație gestionează mai multe celule industriale, impactul potențial crește, chiar fără exploatare publică raportată.

Inventarul stațiilor și al fluxului de firmware

  • ▸Identifică toate stațiile care au ControlFLASH instalat, inclusiv laptopuri de service, imagini de rezervă și sisteme ale integratorilor.
  • ▸Înregistrează versiunea observată și calea de instalare; nu deduce versiunea din pachetul aflat într-un share.
  • ▸Leagă stația de controllerele și zonele OT pe care le poate administra și de ownerul care aprobă schimbările de firmware.
  • ▸Notează conturile care folosesc utilitarul, privilegiile lor, modul de acces remote și controalele de application allowlisting.
  • ▸Inventariază sursa pachetelor firmware și mecanismul prin care integritatea lor este validată înainte de utilizare.

Actualizare sau workaround verificabil

Calea preferată este actualizarea la ControlFLASH 15.08 după testarea compatibilității și a procedurii de rollback. Actualizarea trebuie tratată ca schimbare pe o stație de engineering, cu fereastră, owner și validarea funcției necesare, nu ca simplă bifă de patch management.

Dacă actualizarea nu este posibilă imediat, Rockwell recomandă eliminarea grupului Everyone din ACL-ul directorului „C:\Program Files (x86)\ControlFLASH\0001”. Echipa trebuie să verifice permisiunile efective după moștenire și să testeze că utilizatorii autorizați pot continua operațiunile necesare.

Ce dovedește închiderea

  • ▸Captură sau export de inventar cu versiunea 15.08, asociat stației și datei verificării.
  • ▸Export ACL pentru directorul relevant, înainte și după schimbare, inclusiv permisiunile moștenite.
  • ▸Hash-uri sau rezultate EDR pentru fișierele executabile relevante, comparate cu surse aprobate, dacă perioada de expunere justifică investigația.
  • ▸Rezultatul testului funcțional realizat de ownerul OT și confirmarea că procedura de firmware rămâne disponibilă.
  • ▸Ticketul de schimbare, excepțiile, termenul următoarei revizuiri și separarea conturilor administrative de utilizarea zilnică.

Cum ajută MONITOR AWARELY

MONITOR AWARELY poate lega CVE-2026-12663 de fiecare stație, versiune, ACL, zonă OT, owner și dovadă. Astfel, un laptop de service nefolosit nu primește automat aceeași prioritate ca o stație partajată care poate actualiza controllere critice.

Platforma nu citește ACL-uri, nu instalează ControlFLASH și nu validează firmware. Inventarul, verificarea integrității și testarea operațională trebuie realizate cu instrumente autorizate; produsul poate urmări decizia și dovezile până la închidere.

Leagă utilitarul de stație, zonă OT și dovadă

MONITOR AWARELY poate urmări stații, versiuni, ACL-uri, owneri și dovezi. Nu citește permisiuni, nu instalează ControlFLASH și nu înlocuiește validarea OT.