HIGH🇬🇧 English

CVE-2026-60135

Nieautoryzowana modyfikacja danych tylko do odczytu w produktach Weintek cMT EasyWeb V2

CVSS 7.1v4.0pub. 2026-07-24upd. 2026-07-30

Podatność w produktach Weintek cMT EasyWeb V2 umożliwia uwierzytelnionemu atakującemu modyfikację danych, które powinny być dostępne wyłącznie w trybie odczytu. Jest to szczególnie groźne w kontekście systemów przemysłowych (OT), gdzie integralność danych ma krytyczne znaczenie dla bezpieczeństwa operacyjnego.

Pokaż oryginał (EN)

An attacker can modify data that should be restricted to read‑only access.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-286 (Incorrect User Management) polega na nieprawidłowej kontroli uprawnień dostępu do danych. Atakujący posiadający konto z ograniczonymi uprawnieniami może ominąć ograniczenia zapisu i zmodyfikować dane, które zgodnie z założeniem systemu powinny być chronione przed zapisem. Atak jest możliwy zdalnie przez sieć bez konieczności spełnienia dodatkowych warunków technicznych.

Skutki

Atakujący może zmodyfikować dane objęte ochroną przed zapisem, co w środowisku przemysłowym może prowadzić do naruszenia integralności konfiguracji lub procesów sterowanych przez urządzenie HMI.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — dokumentacja techniczna Weintek (TEC25003E_cMT_EasyWeb_V2_Security_Issues.pdf) oraz doradztwo CISA ICSA-26-204-03 zawierają szczegółowe zalecenia dotyczące aktualizacji i środków zaradczych.

Kogo dotyczy

Produkty Weintek z rodziny cMT EasyWeb V2 — dokładne wersje wskazane w referencjach producenta (TEC25003E) oraz doradztwie CISA ICSA-26-204-03.

Uwagi

Podatność dotyczy systemu klasy OT (operational technology) — interfejsów HMI Weintek. Poradnik CISA opublikowany w ramach serii ICS-CERT (ICSA-26-204-03) wskazuje na kontekst przemysłowy, co podwyższa realne ryzyko operacyjne pomimo braku wpisu w CISA KEV.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje