Podatność w oprogramowaniu Rockwell Automation Studio 5000 Logix Designer oraz RSLogix 5000 umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu weryfikacji klucza i uzyskanie nieautoryzowanego dostępu do sterowników PLC z rodziny Logix. Jest to podatność krytyczna (CVSS 9.8), aktywnie exploitowana, dotycząca infrastruktury przemysłowej (OT/ICS).
▸ Pokaż oryginał (EN)
Rockwell Automation Studio 5000 Logix Designer Versions 21 and later, and RSLogix 5000 Versions 16 through 20 use a key to verify Logix controllers are communicating with Rockwell Automation CompactLogix 1768, 1769, 5370, 5380, 5480: ControlLogix 5550, 5560, 5570, 5580; DriveLogix 5560, 5730, 1794-L34; Compact GuardLogix 5370, 5380; GuardLogix 5570, 5580; SoftLogix 5800. Rockwell Automation Studio 5000 Logix Designer Versions 21 and later and RSLogix 5000: Versions 16 through 20 are vulnerable because an unauthenticated attacker could bypass this verification mechanism and authenticate with Rockwell Automation CompactLogix 1768, 1769, 5370, 5380, 5480: ControlLogix 5550, 5560, 5570, 5580; DriveLogix 5560, 5730, 1794-L34; Compact GuardLogix 5370, 5380; GuardLogix 5570, 5580; SoftLogix 5800.
Oprogramowanie Studio 5000 Logix Designer (wersje 21 i nowsze) oraz RSLogix 5000 (wersje 16–20) używają klucza do weryfikacji komunikacji ze sterownikami Logix. Atakujący może ominąć ten mechanizm weryfikacji bez konieczności posiadania jakichkolwiek poświadczeń. W rezultacie uzyskuje on możliwość uwierzytelnienia się bezpośrednio ze sterownikiem, jakby był uprawnionym klientem oprogramowania inżynierskiego. Podatność jest zdalnie eksploitowalna bez interakcji użytkownika i bez wymaganych uprawnień.
Atakujący może uzyskać nieautoryzowany, pełny dostęp do sterowników PLC z rodziny Logix, co w środowisku przemysłowym może prowadzić do modyfikacji logiki sterowania, zakłócenia lub zatrzymania procesów produkcyjnych, a w konsekwencji do poważnych szkód operacyjnych lub zagrożenia bezpieczeństwa fizycznego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (komunikat ICS-CERT ICSA-21-056-03 dostępny pod adresem https://us-cert.cisa.gov/ics/advisories/icsa-21-056-03). Dodatkowo zaleca się segmentację sieci OT, ograniczenie dostępu do sterowników Logix wyłącznie do autoryzowanych stacji inżynierskich oraz monitorowanie ruchu sieciowego w środowisku przemysłowym.
Rockwell Automation Studio 5000 Logix Designer w wersjach 21 i nowszych; RSLogix 5000 w wersjach 16–20; sterowniki: CompactLogix 1768, 1769, 5370, 5380, 5480; ControlLogix 5550, 5560, 5570, 5580; DriveLogix 5560, 5730, 1794-L34; Compact GuardLogix 5370, 5380; GuardLogix 5570, 5580; SoftLogix 5800
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Dotyczy infrastruktury krytycznej klasy OT/ICS — administratorzy środowisk przemysłowych powinni potraktować remedjację priorytetowo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRockwellautomation Compact Guardlogix 5370
HWRockwellautomationwszystkie wersjeRockwellautomation Compact Guardlogix 5380
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 1768
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 1769
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5370
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5380
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5480
HWRockwellautomationwszystkie wersjeRockwellautomation Controllogix 5550
HWRockwellautomationwszystkie wersjeRockwellautomation Controllogix 5560
HWRockwellautomationwszystkie wersjeRockwellautomation Controllogix 5570
HWRockwellautomationwszystkie wersjeRockwellautomation Controllogix 5580
HWRockwellautomationwszystkie wersjeRockwellautomation Drivelogix 1794 L34
HWRockwellautomationwszystkie wersjeRockwellautomation Drivelogix 5560
HWRockwellautomationwszystkie wersjeRockwellautomation Drivelogix 5730
HWRockwellautomationwszystkie wersjeRockwellautomation Factorytalk Services Platform
APPRockwellautomation≥ 2.10Rockwellautomation Guardlogix 5570
HWRockwellautomationwszystkie wersjeRockwellautomation Guardlogix 5580
HWRockwellautomationwszystkie wersjeRockwellautomation Rslogix 5000
APPRockwellautomation16 – 20Rockwellautomation Softlogix 5800
HWRockwellautomationwszystkie wersjeRockwellautomation Studio 5000 Logix Designer
APPRockwellautomation≥ 21.0
CISA KEV — szczegółyi
- Dostawcai
- Rockwell
- Produkti
- Multiple Products
- Data dodania do KEVi
- 5 marca 2026
- Termin remediation (USA)i
- 26 marca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, przestrzegaj odpowiednich wytycznych BOD 22-01 dla usług chmurowych lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Wiele produktów Rockwell zawiera lukę polegającą na niewystarczającej ochronie poświadczeń. Oprogramowanie Studio 5000 Logix Designer może pozwolić na odkrycie klucza. Klucz ten jest używany do weryfikacji komunikacji kontrolerów Logix z oprogramowaniem projektowym Rockwell Automation. Pomyślne wykorzystanie tej luki mogłoby pozwolić nieautoryzowanej aplikacji na połączenie się z kontrolerami Logix. Aby wykorzystać tę lukę, nieautoryzowany użytkownik wymagałby dostępu sieciowego do kontrolera.
▸ Pokaż oryginał (EN)
Multiple Rockwell products contain an insufficient protected credentials vulnerability. Studio 5000 Logix Designer software may allow a key to be discovered. This key is used to verify Logix controllers are communicating with Rockwell Automation design software. If successfully exploited, this vulnerability could allow an unauthorized application to connect with Logix controllers. To leverage this vulnerability, an unauthorized user would require network access to the controller.
Powiązane podatności
Privilege escalation w Rockwell Automation FactoryTalk Services Platform
Rockwell Automation FactoryTalk — przechwycenie tokenu uwierzytelniającego (brak podpisu cyfrowego)
Rozbieżność kodu wykonywalnego i czytelnego w sterownikach Rockwell Automation Logix
Błędna implementacja SHA-256 w Rockwell FactoryTalk Services Platform
Niebezpieczna deserializacja w Rockwell FactoryTalk Diagnostics (port TCP/8082)