Podatność w sterowniku PLC Delta Electronics DVP80ES3 polega na braku prawidłowego egzekwowania integralności komunikatów przesyłanych w kanale komunikacyjnym. Może to umożliwić atakującemu zakłócenie pracy urządzenia, co czyni ją szczególnie groźną w środowiskach przemysłowych (OT/ICS).
▸ Pokaż oryginał (EN)
DVP80ES3 with Improper Enforcement of Message Integrity During Transmission in a Communication Channel vulnerability.
Podatność sklasyfikowana jako CWE-924 oznacza, że urządzenie nie weryfikuje w sposób wystarczający integralności wiadomości przesyłanych przez kanał komunikacyjny. Atakujący zdalny, nieuwierzytelniony, może wysyłać specjalnie spreparowane komunikaty, które zostaną błędnie przetworzone przez sterownik. W efekcie możliwe jest wywołanie stanu odmowy usługi (DoS) poprzez sieć, bez konieczności interakcji użytkownika.
Atakujący może doprowadzić do całkowitej niedostępności urządzenia (DoS), co w środowisku przemysłowym może oznaczać zatrzymanie sterowanego procesu lub linii produkcyjnej. Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Delta Electronics opublikował biuletyn bezpieczeństwa PCSA-2026-00009 zawierający szczegółowe informacje o aktualizacjach. Zaleca się także ograniczenie dostępu sieciowego do urządzeń DVP80ES3 poprzez segmentację sieci OT oraz stosowanie firewall.
Sterownik PLC Delta Electronics DVP80ES3 — dokładne wersje oprogramowania układowego, których dotyczy podatność, wskazane są w referencjach producenta (Delta PCSA-2026-00009).
Podatność jest częścią biuletynu Delta PCSA-2026-00009, który obejmuje łącznie trzy podatności w urządzeniu DVP80ES3 (CVE-2026-12575, CVE-2026-12576, CVE-2026-12577).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H