In questo articolo2
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La vulnerabilità

CISA ha pubblicato l'advisory ICSA-26-265-09 relativo a una vulnerabilità di cross-site scripting (XSS) in OpenPLC Runtime v3, identificata come CVE-2026-88020. Il problema è causato da una neutralizzazione impropria dell'input durante la generazione di pagine web: l'interfaccia web instrada il programma basandosi su un parametro della query string senza codificarlo.

Lo sfruttamento della vulnerabilità potrebbe consentire a un attaccante di dirottare i cookie di sessione e inviare richieste di modifica dello stato come operatore. In questo modo, l'attaccante potrebbe prendere il controllo del controllore logico programmabile (PLC) e dei processi fisici che esso gestisce.

  • CVE: CVE-2026-88020
  • CVSS v3.1: 6.1 (MEDIO) - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • CVSS v4.0: 5.3 (MEDIO) - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
  • CWE: CWE-79 (Cross-site Scripting)
  • Prodotto: Autonomy Logic OpenPLC versione 3

Prodotti coinvolti e raccomandazioni

La versione interessata è OpenPLC Runtime v3, prodotto da Autonomy Logic. Il prodotto è utilizzato in tutto il mondo in settori di infrastruttura critica come manifattura, energia, trasporti e acqua/reflui. La vulnerabilità è stata segnalata a CISA da Rajivarnan R. e Shirshak di Secnora.

Il vendor Autonomy Logic raccomanda di aggiornare a OpenPLC v4, poiché OpenPLC v3 è giunto a fine vita e non riceve più patch, correzioni di bug o aggiornamenti di sicurezza. CISA non ha segnalato sfruttamenti pubblici noti al momento della pubblicazione dell'advisory.

  • Aggiornare a OpenPLC v4: il vendor non fornisce patch per v3, essendo end-of-life.
  • Minimizzare l'esposizione di rete dei sistemi di controllo, evitando l'accesso diretto da internet.
  • Isolare le reti OT dietro firewall e separarle dalle reti business.
  • Per l'accesso remoto, utilizzare VPN aggiornate e valutare l'impatto prima di implementare contromisure.
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVSS v3.16.1 (MEDIO) - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v4.05.3 (MEDIO) - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
CWECWE-79 (Cross-site Scripting)
ProdottoAutonomy Logic OpenPLC versione 3
Aggiornare a OpenPLC v4il vendor non fornisce patch per v3, essendo end-of-life.
Sintesi strutturata dei punti documentati nell’articolo.CISA Cybersecurity Advisories
FONTI CONSULTATECISA Cybersecurity Advisories
#openplc#cve-2026-88020#xss#ics#cisa