Eine Schwachstelle in OpenPLC könnte eine gestohlene Sitzung in die Steuerung industrieller Prozesse verwandeln

XSS-Lücke CVE-2026-88020 in OpenPLC Runtime v3 ermöglicht Sitzungsdiebstahl und Manipulation industrieller Prozesse. CISA warnt, Patch fehlt.

Eine Schwachstelle in OpenPLC könnte eine gestohlene Sitzung in die Steuerung industrieller Prozesse verwandeln
Schwachstellen

Illustration mit KI erzeugt

Eine Cross-Site-Scripting-Schwachstelle in Autonomy Logic’s OpenPLC Runtime v3 könnte es Angreifern ermöglichen, Bedienersitzungen zu übernehmen, den Controllerstatus zu ändern und möglicherweise physische Prozesse zu manipulieren.

CISA veröffentlichte am 22. September 2026 seinen ersten Sicherheitshinweis. Die als CVE-2026-88020 erfasste Schwachstelle betrifft den Produkteintrag OpenPLC 3, v3 6.1 und wird als mittelschwer eingestuft.

Bisher wurde weder ein Patch des Herstellers noch eine aktualisierte Version identifiziert. CISA teilte außerdem mit, dass keine Meldungen über eine öffentliche Ausnutzung dieser Schwachstelle vorlägen.

Nicht kodierte Eingaben erreichen die OpenPLC-Weboberfläche

CVE-2026-88020 ist als CWE-79: Improper Neutralization of Input During Web Page Generation eingestuft, allgemein bekannt als Cross-Site Scripting.

Die Schwachstelle entsteht, wenn die OpenPLC-Weboberfläche einen nicht kodierten Query-String-Parameter verwendet, um ein Programm weiterzuleiten. Da der Parameter nicht ausreichend neutralisiert wird, können von Angreifern kontrollierte Inhalte von der Oberfläche interpretiert werden, anstatt ausschließlich als Daten verarbeitet zu werden.

Dadurch können schädliche Webinhalte im Kontext der authentifizierten Browsersitzung eines Bedieners ausgeführt werden. Der Angreifer benötigt zwar kein bestehendes OpenPLC-Konto, für die Ausnutzung muss der angegriffene Benutzer jedoch mit den schädlichen Inhalten interagieren.

Das primäre Ziel wäre der Diebstahl des Sitzungscookies des Bedieners. Sobald diese Sitzung kompromittiert ist, könnte der Angreifer Anfragen zur Änderung des Zustands senden und dabei gegenüber der OpenPLC-Anwendung wie der legitime Benutzer erscheinen.

Dieser Unterschied ist in einer industriellen Umgebung entscheidend. Das Risiko beschränkt sich nicht auf die Manipulation einer Webseite oder den Zugriff auf Kontoinformationen. Verfügt die übernommene Sitzung über ausreichende Berechtigungen, könnte der Angreifer den PLC-Zustand ändern und die daran angeschlossenen Anlagen oder Prozesse beeinflussen.

Die Schwachstelle wurde CISA von Rajivarnan R. und Shirshak von Secnora gemeldet.

Die mittlere Bewertung verschleiert potenziell physische Folgen

CISA bewertete CVE-2026-88020 mit einem CVSS-3.1-Wert von 6,1 als mittelschwer:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Der Vektor beschreibt einen über das Netzwerk erreichbaren Angriff mit geringer Angriffskomplexität, für den keine Berechtigungen erforderlich sind. Allerdings ist eine Interaktion des Benutzers notwendig. Die ausgewiesenen Auswirkungen betreffen ausschließlich Vertraulichkeit und Integrität; direkte Auswirkungen auf die Verfügbarkeit fließen nicht in die Bewertung ein.

Unter CVSS 4.0 erhielt die Schwachstelle die Bewertung 5,3 Medium:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

Auch diese Bewertung zeigt, dass ein Angreifer die anfällige Komponente ohne vorherige Autorisierung über ein Netzwerk erreichen kann, dafür jedoch die Mitwirkung eines Benutzers benötigt. Sie weist auf begrenzte Auswirkungen auf Vertraulichkeit und Integrität sowohl des anfälligen Systems als auch nachgelagerter Systeme hin, ohne Auswirkungen auf die Verfügbarkeit zu bewerten.

Der CVSS-3.1-Vektor enthält einen geänderten Geltungsbereich. Praktisch bedeutet dies, dass eine erfolgreiche Ausnutzung die Sicherheitsgrenze der anfälligen Webanwendung überschreiten kann: Eingeschleuste Inhalte können die authentifizierte Sitzung eines Bedieners kompromittieren und anschließend den über diese Oberfläche verwalteten Controller beeinflussen.

Eine mittlere numerische Bewertung beschreibt daher nicht das gesamte Betriebsrisiko. Die tatsächlichen Folgen hängen von den Berechtigungen des Bedieners, der PLC-Konfiguration und dem gesteuerten physischen Prozess ab.

Betroffene Installationen finden sich in mehreren kritischen Sektoren

Bei dem betroffenen Produkt handelt es sich um Autonomy Logic OpenPLC Runtime v3. Als bekanntermaßen betroffener Eintrag ist OpenPLC 3, v3 6.1 aufgeführt. Das Produkt wird weltweit eingesetzt, der Hersteller hat seinen Hauptsitz in den Vereinigten Staaten.

CISA ordnet das Produkt mehreren Sektoren kritischer Infrastrukturen zu:

  • Kritische Fertigung
  • Energie
  • Transportsysteme
  • Wasser- und Abwassersysteme

Ein Angreifer, der eine authentifizierte Sitzung kompromittiert, könnte mit den Berechtigungen des Bedieners handeln, Anfragen zur Änderung des Systemzustands senden und möglicherweise die betroffene PLC steuern. Die konkreten Auswirkungen würden sich je nach Installation erheblich unterscheiden.

In einer Laborumgebung oder einer isolierten Testumgebung könnten die Folgen auf den Controller beschränkt bleiben. In einem produktiven Einsatz könnten unbefugte Änderungen an der PLC den daran angeschlossenen physischen Prozess verändern. Für diese Schwachstelle wurden weder eine konkrete Prozessstörung, eine betroffene Organisation noch ein bestätigter Einbruch gemeldet.

CISA stufte die Schwachstelle nach beiden Bewertungssystemen als mittelschwer ein und meldete zum Zeitpunkt der Veröffentlichung keine bekannte öffentliche Ausnutzung. Für CVE-2026-88020 wurde weder ein Eintrag im CISA-Katalog der Known Exploited Vulnerabilities noch eine Frist zur Behebung oder eine Einstufung als für Ransomware genutzte Schwachstelle identifiziert.

Bisher wurde kein Patch des Herstellers identifiziert

Die verfügbaren Informationen nennen weder einen vom Hersteller bereitgestellten Patch noch eine fehlerbereinigte Version oder ein Softwareupdate. Unternehmen sollten zunächst ihre OpenPLC-Installationen erfassen und prüfen, ob OpenPLC 3, v3 6.1 eingesetzt wird.

Bis eine korrigierte Version verfügbar ist, sollten Betreiber den Zugriff auf die OpenPLC-Weboberfläche einschränken. Sie sollte nicht direkt aus dem öffentlichen Internet erreichbar sein. Der Zugriff sollte auf autorisierte Administrationssysteme und Benutzer beschränkt werden.

CISAs Sicherheitshinweis zu industriellen Steuerungssystemen empfiehlt, Netzwerke von Steuerungssystemen und Remote-Geräte hinter Firewalls zu platzieren und von Unternehmensnetzwerken zu trennen. Dadurch lässt sich die Zahl der Benutzer und Systeme verringern, die die anfällige Oberfläche erreichen können.

Wo ein Fernzugriff betrieblich erforderlich ist, sollten Unternehmen abgesicherte Zugangswege wie VPNs verwenden. Auch diese VPN-Produkte und die über sie verbundenen Endpunkte müssen aktuell gehalten werden, da die Fernzugriffsinfrastruktur eigene Schwachstellen einführen kann.

Jede Änderung an Netzwerk- oder Zugriffskontrollen sollte vor der Umsetzung einer Bewertung ihrer betrieblichen Auswirkungen unterzogen werden. Industrielle Umgebungen können Einschränkungen hinsichtlich Verfügbarkeit, Zeitverhalten und Sicherheit aufweisen, sodass ungetestete Schutzmaßnahmen den Betrieb beeinträchtigen können.

Was Verteidiger jetzt überwachen sollten

CISA hat keine schwachstellenspezifischen Indicators of Compromise veröffentlicht. Verteidiger müssen sich daher auf Aktivitäten rund um die OpenPLC-Weboberfläche, authentifizierte Sitzungen und Änderungen am Controller konzentrieren.

Zu den wichtigen Überwachungsschwerpunkten gehören:

  • Unerwartete oder fehlerhaft formatierte Query-String-Parameter, die die OpenPLC-Oberfläche erreichen.
  • Ungewöhnliche Anfragen im Zusammenhang mit Funktionen zur Programmweiterleitung.
  • Authentifizierte Aktionen von unbekannten Systemen oder Netzwerkstandorten.
  • Die Verwendung einer Bedienersitzung von mehreren Hosts aus.
  • Anfragen zur Zustandsänderung, die nicht zu genehmigten Wartungsaktivitäten passen.
  • Unbefugte Änderungen an PLC-Konfigurationen oder -Logik.
  • Prozessänderungen, die sich nicht auf eine autorisierte Aktion eines Bedieners zurückführen lassen.

Administratoren sollten verdächtige Sitzungen ungültig machen und prüfen, ob Bedienerzugangsdaten oder Browsersitzungen offengelegt worden sein könnten. Zugriffsprotokolle, Reverse-Proxy-Aufzeichnungen, Firewall-Telemetrie und Änderungsverläufe des Controllers können dabei helfen festzustellen, ob ungewöhnliche Anfragen zu Aktivitäten mit erweiterten Berechtigungen geführt haben.

Bediener sollten außerdem bei unerwarteten Nachrichten, Links und Anhängen vorsichtig sein. Da die Ausnutzung eine Benutzerinteraktion voraussetzt, könnten Phishing oder eine andere Social-Engineering-Methode eingesetzt werden, um einen authentifizierten Bediener mit von Angreifern kontrollierten Inhalten in Kontakt zu bringen.

Unternehmen, die mutmaßlich schädliche Aktivitäten beobachten, sollten ihre Verfahren zur Reaktion auf Sicherheitsvorfälle befolgen und den Vorfall an CISA melden. Meldungen können dabei helfen, isolierte Ereignisse in industriellen Umgebungen miteinander zu verknüpfen, insbesondere solange keine öffentliche Ausnutzungskampagne bestätigt wurde.

Derzeit sind vor allem eine Verringerung der Angriffsfläche, Netzwerksegmentierung, eine strikte Kontrolle des Fernzugriffs, die Überwachung von Sitzungen und die Überprüfung jeder folgenreichen Änderung an der PLC entscheidend.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenOpenPLCCVE-2026-88020XSS-SchwachstelleCISAIndustriesteuerungSitzungsdiebstahl
Zurück zur Startseite