HIGH🇬🇧 English

CVE-2026-44092

Modbus Server: brak walidacji danych MQTT umożliwia zdalne ataki

CVSS 8.8v4.0pub. 2026-07-30

Podatność w aplikacji ModbusServer pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie złośliwych danych poprzez kanał MQTT. Może to prowadzić do naruszenia integralności i dostępności systemu.

Pokaż oryginał (EN)

An unauthenticated remote attacker can inject malicious input into the ModbusServer application because it does not validate the input it fetches from MQTT. This may lead to integrity and availability loss.

🤖 Analiza AI
Jak działa

Aplikacja ModbusServer pobiera dane z brokera MQTT bez ich walidacji. Atakujący, który ma możliwość dostarczenia spreparowanych danych do kanału MQTT, może wstrzyknąć złośliwe dane wejściowe (CWE-93: CRLF injection). Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, a atak można przeprowadzić zdalnie przez sieć.

Skutki

Atakujący może doprowadzić do utraty integralności oraz dostępności aplikacji ModbusServer, co w środowiskach przemysłowych może skutkować zakłóceniem działania procesów sterowanych przez protokół Modbus.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.certvde.com/en/advisories/VDE-2026-008/). Dodatkowo zaleca się ograniczenie dostępu do brokera MQTT wyłącznie do zaufanych źródeł oraz wdrożenie filtrowania ruchu sieciowego na poziomie firewall.

Kogo dotyczy

Aplikacja ModbusServer — wersje wskazane w referencjach producenta (doradztwo VDE-2026-008).

Uwagi

Podatność dotyczy środowiska przemysłowego (OT/ICS) — protokół Modbus jest szeroko stosowany w systemach automatyki. Szczegóły opublikowane przez CERT@VDE w doradztwie VDE-2026-008.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje