In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un allarme ritirato

La CISA ha revocato l'advisory ICSA-26-209-02 relativo a Siemens Mendix Runtime. La decisione arriva dopo una ri-indagine che ha confermato che il comportamento segnalato è una configurazione di piattaforma prevista e non espone l'attributo protetto specifico dell'applicazione.

La vulnerabilità CVE-2026-7891, inizialmente valutata critica con un punteggio CVSS di 9.1, è stata ritirata. Siemens ha revocato il proprio advisory SSA-814963 e il prodotto è stato classificato come non affetto (not_affected).

Cosa era stato segnalato

L'advisory iniziale, pubblicato il 14 luglio 2026, riguardava una presunta vulnerabilità di permessi ereditati insicuri (CWE-277) in tutte le versioni di Siemens Mendix Runtime. La valutazione iniziale indicava un impatto potenziale su riservatezza e integrità con accesso di rete non autenticato.

La ri-indagine ha però stabilito che il comportamento osservato è una configurazione di piattaforma prevista e non espone l'attributo protetto. Di conseguenza, la CVE è stata respinta e l'advisory revocato il 22 settembre 2026, con un aggiornamento finale il 24 settembre 2026.

Raccomandazioni

Nonostante la revoca, CISA e Siemens raccomandano di mantenere misure generali di protezione per gli ambienti industriali: limitare l'esposizione di rete dei sistemi di controllo, isolare le reti OT dalle reti aziendali e utilizzare VPN per gli accessi remoti.

Siemens consiglia di configurare l'ambiente secondo le proprie linee guida operative per la sicurezza industriale e di seguire le raccomandazioni nei manuali di prodotto. Non risultano segnalazioni di sfruttamento pubblico della vulnerabilità prima della revoca.

FONTI CONSULTATECISA Cybersecurity Advisories
#siemens#mendix runtime#cve-2026-7891#cisa#ics