CRITICAL🇬🇧 English

CVE-2026-0667

Nieprawidłowa obsługa wyjątków w komunikacji Modbus TCP — RCE i DoS

CVSS 9.3v4.0pub. 2026-07-29upd. 2026-07-30

Podatność klasy CWE-754 (brak właściwej obsługi nieoczekiwanych lub wyjątkowych warunków) w implementacji protokołu Modbus TCP umożliwia zdalne wykonanie kodu oraz atak typu DoS. Krytyczny poziom zagrożenia (CVSS 9.3) wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

CWE-754: Improper Check for Unusual or Exceptional Conditions vulnerability that could cause arbitrary code execution, denial of service and loss of confidentiality & integrity when communicating over the Modbus TCP protocol.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowym sprawdzaniu wyjątkowych lub niestandardowych warunków podczas przetwarzania komunikacji opartej na protokole Modbus TCP. Atakujący może wysłać specjalnie spreparowane pakiety Modbus TCP do podatnego urządzenia bez konieczności uwierzytelnienia. Brak właściwej walidacji tych warunków prowadzi do niezdefiniowanego zachowania — wykonania dowolnego kodu lub destabilizacji usługi.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu (RCE), wywołać jego niedostępność (DoS) oraz spowodować utratę poufności i integralności przetwarzanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera biuletyn bezpieczeństwa Schneider Electric SEVD-2026-041-01 dostępny pod adresem wskazanym w sekcji referencji. Zaleca się ponadto ograniczenie dostępu sieciowego do urządzeń korzystających z Modbus TCP poprzez segmentację sieci i reguły firewall.

Kogo dotyczy

Produkty komunikujące się za pośrednictwem protokołu Modbus TCP — szczegółowe informacje o dotkniętych produktach i wersjach wskazane w referencjach producenta (Schneider Electric, SEVD-2026-041-01)

Uwagi

Podatność dotyczy protokołu Modbus TCP, powszechnie stosowanego w środowiskach przemysłowych (OT/ICS). Biuletyn bezpieczeństwa opublikowany przez Schneider Electric nosi oznaczenie SEVD-2026-041-01.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje