Rockwell шокировала регуляторов скрытыми уязвимостями

В индустриальной кибербезопасности разразился скандал: компания Rockwell Automation раскрыла информацию о критических проблемах в своем ПО и контроллерах, информация о которых оказалась неожиданностью даже для американского регулятора CISA. Речь идет не просто о «дырах» в инженерных станциях — уязвимости напрямую угрожают работе оборудования, управляющего физическими процессами. Самая опасная четверка ошибок (CVE-2026-9621, CVE-2026-9622, CVE-2026-9624 и CVE-2026-9625) обнаружена в драйвере RSLinx Classic, который служит мостом между софтом и контроллерами Allen-Bradley. Злоумышленник может отправить специально сформированный пакет по промышленному протоколу CIP, чтобы мгновенно «уронить» критический сервис. Две из этих уязвимостей получили максимальные 9.2 балла по шкале CVSS 4.0, а для восстановления связи инженеру придется вручную перезапускать службу.

Особую тревогу вызывает уязвимость CVE-2026-9637, затронувшая популярные линейки контроллеров ControlLogix и CompactLogix. Аномальный CIP-запрос способен перевести устройство в состояние невосстанавливаемой ошибки (Major Nonrecoverable Fault), из которого оборудование можно вывести только полным циклом отключения питания. Это уже не программный сбой, а потенциальная остановка конвейера или технологической линии. Хотя в заголовке бюллетеня Rockwell стояла пометка об известной эксплуатации (Known Exploited), в тексте документа компания опровергла эту информацию, а CISA не подтвердила атак. Ситуация с CVE-2026-9637 остается двусмысленной, но регуляторы уже выражают обеспокоенность тем, что производитель допускает противоречия в собственных предупреждениях.

Дополнительный риск создает устаревшее оборудование. Для Ethernet-модуля 1756-ENBT, который уже снят с производства, исправлений не будет вовсе — Rockwell советует покупать современные аналоги, так как один вредоносный пакет может вывести модуль из строя до перезагрузки. Однако даже в актуальных решениях нашлись проблемы. Например, в FactoryTalk Activation Manager ошибка в правах доступа во время установки позволяет локальному пользователю перехватить окно консоли, запущенное с правами SYSTEM, и получить полный контроль над хост-машиной. Схожие векторы атаки через подмену DLL найдены в инструменте настройки резервирования Redundancy Module Configuration Tool и в утилите обновления прошивок ControlFLASH, где излишне широкие права на папки программы позволяют злоумышленнику выполнить произвольный код.

Rockwell уже выпустила исправления для большинства продуктов, включая версии прошивок 34.015–37.011 для контроллеров и обновления для ArmorStart LT и FactoryTalk Historian. Однако на этом фоне остро встает вопрос безопасности промышленных сетей: даже обычный отказ в обслуживании (DoS) здесь страшнее падения офисного ПК, так как требует физического вмешательства для перезапуска оборудования. Производитель настойчиво рекомендует не выставлять контроллеры напрямую в интернет и строго сегментировать OT-сети. Пока подтвержденных масштабных атак нет, но сам факт наличия таких «слепых зон» в защите ключевых промышленных гигантов — это серьезный звонок для всей отрасли.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ