Schädliche Grafikdateien gefährden Siemens-Desigo-CC-Clients durch Codeausführung

Siemens Desigo CC: Manipulierte Grafiken ermöglichen Codeausführung per CVE-2026-34223 (CVSS 8,2) und gefährden Clients.

Schädliche Grafikdateien gefährden Siemens-Desigo-CC-Clients durch Codeausführung
Schwachstellen

Illustration mit KI erzeugt

Eine schwerwiegende Sicherheitslücke in Siemens-Desigo-CC-Produkten kann dazu führen, dass eingebettete Skripte beliebige Dateien auf dem Betriebssystem eines Clients schreiben, sobald ein Nutzer ein manipuliertes Grafikdokument anzeigt.

Die als CVE-2026-34223 erfasste Schwachstelle geht auf eine unzureichende Prüfung von Skripten in benutzerdefinierten Grafiken zurück. Eine erfolgreiche Ausnutzung könnte den betroffenen Arbeitsplatzrechner kompromittieren und einem Angreifer möglicherweise als Ausgangspunkt für eine laterale Bewegung im Netzwerk der Organisation dienen.

CISA hat die Schwachstelle mit CVSS v3.1 mit 8,2 bewertet – also mit „Hoch“. Michelin CERT meldete sie an Siemens.

Ausnutzung beginnt mit einem manipulierten Grafikdokument

Ein Angreifer muss zunächst ein schädliches benutzerdefiniertes Grafikdokument erstellen oder ein vorhandenes Dokument manipulieren. Anschließend muss er einen Nutzer mit ausreichenden Berechtigungen dazu bringen, das Dokument in einem betroffenen Desigo-CC-Client anzuzeigen.

Beim Öffnen wird das eingebettete Skript innerhalb der Client-Anwendung ausgeführt. Aufgrund unzureichender Eingabevalidierung kann das Skript beliebige Dateien auf das zugrunde liegende Betriebssystem schreiben.

Es handelt sich laut Beschreibung nicht um einen nicht authentifizierten Angriff aus der Ferne auf einen internetseitig erreichbaren Dienst. Der veröffentlichte CVSS-Vektor weist einen lokalen Angriffsvektor, einen niedrigen Komplexitätsgrad, geringe Berechtigungen und erforderliche Nutzerinteraktion aus:

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

Die Einstufung mit geändertem Sicherheitsbereich weist darauf hin, dass ein erfolgreicher Angriff auch Ressourcen außerhalb der ursprünglichen Sicherheitsdomäne der anfälligen Anwendung betreffen kann. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden jeweils als hoch eingestuft.

Das konkrete Risiko hängt maßgeblich davon ab, welche Berechtigungen die Person hat, die das Dokument öffnet, und auf welche Ressourcen das betreffende Clientsystem zugreifen kann. Siemens und CISA warnen, dass sich eine Kompromittierung über den ersten Arbeitsplatzrechner hinaus durch laterale Bewegung ausweiten könnte.

Es wurden weder Angriffsindikatoren noch Beispiele schädlicher Dokumente oder konkrete Techniken zur Ausnutzung nach der Kompromittierung veröffentlicht. Auch gibt es in den verfügbaren Informationen keine Belege dafür, dass CVE-2026-34223 derzeit aktiv ausgenutzt wird.

Angaben von CISA und NVD zum Umfang der Betroffenheit widersprechen sich

Die Listen betroffener Produkte stimmen in den verfügbaren Quellen nicht überein.

In der Sicherheitswarnung von CISA zu industriellen Steuerungssystemen werden folgende Siemens-Produktfamilien als betroffen aufgeführt:

  • Desigo-CC-Familie V6, alle Versionen
  • Desigo-CC-Familie V7, alle Versionen

Der verfügbare NVD-Eintrag nennt einen größeren Kreis betroffener Produkte:

  • Desigo CC ClickOnce Client V6 und V7, alle Versionen
  • Desigo-CC-Familie V8 und V9, alle Versionen
  • Desigo CC Flex Client V6 und V7, alle Versionen
  • Desigo CC Installed Client V6 und V7, alle Versionen

Die Abweichung ist bislang nicht geklärt. Insbesondere umfasst der NVD-Eintrag die Desigo-CC-Familien V8 und V9, die in der Zusammenfassung der betroffenen Produkte von CISA nicht aufgeführt sind. Außerdem werden die Varianten ClickOnce, Flex und Installed Client gesondert genannt.

Organisationen sollten daher nicht davon ausgehen, dass Installationen außerhalb der enger gefassten CISA-Liste nicht betroffen sind. Bis Siemens genauere Angaben zu den einzelnen Produkten macht, sollten Betreiber erfassen, welche Version der Desigo-CC-Familie und welcher Client-Typ in den jeweiligen Umgebungen eingesetzt werden.

Die Schwachstelle überwindet die Grenzen zwischen Anwendung und Betriebssystem

CVE-2026-34223 ist als CWE-94 klassifiziert: unzureichende Kontrolle bei der Codegenerierung, allgemein als Code-Injection bezeichnet.

Die betroffene Sicherheitsgrenze betrifft den Umgang mit Skripten, die in Desigo-CC-Grafikdokumente eingebettet sind. Diese Dokumente können legitime Betriebsressourcen sein, doch die Anwendung prüft deren Skriptinhalte vor der Verarbeitung nicht ausreichend.

Der Angriff erfordert mehrere Schritte:

  1. Ein Angreifer erstellt oder verändert ein benutzerdefiniertes Grafikdokument.
  2. Das Dokument gelangt zu einem Nutzer eines betroffenen Desigo-CC-Clients.
  3. Der Nutzer öffnet es mit ausreichenden Berechtigungen.
  4. Das eingebettete Skript wird innerhalb der Client-Anwendung ausgeführt.
  5. Das Skript schreibt beliebige Dateien auf das Betriebssystem des Clients.
  6. Die daraus entstehende Kompromittierung kann gegen den Arbeitsplatzrechner genutzt werden oder eine weitere Ausbreitung im Netzwerk der Organisation ermöglichen.

Eine Nutzerinteraktion ist zwar erforderlich, macht die Schwachstelle aber nicht zu einem geringen Risiko. Grafikdokumente können in der Gebäudeleittechnik und in industriellen Umgebungen alltäglich wirken – insbesondere, wenn sie über etablierte betriebliche Abläufe weitergegeben werden.

Wer einschränkt, wer diese Dateien erstellen, verändern und verteilen darf, kann das Risiko verringern. Auch die Überwachung von Änderungen an etablierten Grafikdokumenten kann helfen, Manipulationen zu erkennen. Eine herstellerspezifische Erkennungsmethode wurde jedoch nicht veröffentlicht.

Weltweit eingesetzte Systeme betreffen zwei Sektoren kritischer Infrastruktur

Siemens-Desigo-CC-Produkte werden weltweit eingesetzt. CISA ordnet die betroffene Technologie den Sektoren Kritische Fertigung und Gewerbliche Einrichtungen zu.

Damit befinden sich die anfälligen Clients in Umgebungen, in denen Gebäudeleittechnik, Gebäudebetrieb und industrielle Funktionen mit größeren Unternehmensnetzwerken verbunden sein können. Je nach Netzwerksegmentierung und Kontoberechtigungen kann ein kompromittierter Client deshalb Folgen haben, die über die Anwendung selbst hinausgehen.

Siemens hat seinen Hauptsitz in Deutschland. Michelin CERT wird als meldende Stelle der Schwachstelle genannt.

CISA gibt den 8. September 2026 als Datum der Erstveröffentlichung und Veröffentlichung der Warnung an. Am 22. September 2026 veröffentlichte CISA zunächst die Siemens-ProductCERT-Warnung SSA-330084 erneut. Grundlage war eine direkte Konvertierung der CSAF-Sicherheitswarnung von Siemens.

Kein produktspezifischer Patch genannt

In den veröffentlichten Hinweisen werden weder eine korrigierte Version noch ein Softwareupdate oder eine produktspezifische Behelfslösung für CVE-2026-34223 genannt. Auch gibt es keine Versionsangabe, die Administratoren als nachweislich sichere Basis heranziehen können.

Siemens empfiehlt, den Netzwerkzugriff auf betroffene Geräte zu schützen, Installationen gemäß den betrieblichen Richtlinien für Industrial Security zu konfigurieren und die jeweiligen Produkthandbücher zu beachten. Technische Fragen können an Siemens ProductCERT gerichtet werden.

Bis eine konkrete Fehlerbehebung verfügbar ist, sollten sich Abwehrmaßnahmen darauf konzentrieren, die Verbreitung und Ausführung nicht vertrauenswürdiger Grafikdokumente zu erschweren. Dazu gehören:

  • Die Erstellung und Änderung benutzerdefinierter Grafiken auf autorisierte Konten beschränken.
  • Prüfen, wie Grafikdokumente zwischen Systemen und Nutzern übertragen werden.
  • Für Bediener von Desigo-CC-Clients das Prinzip der geringsten Rechte umsetzen.
  • Überwachen, ob Prozesse von Desigo-CC-Clients unerwartete Dateien schreiben.
  • Ungeklärte Änderungen an vertrauenswürdigen Grafikdokumenten untersuchen.
  • Betroffene Clients von Systemen trennen, auf die sie nicht zugreifen müssen.
  • Verdächtige Dokumente und zugehörige Telemetriedaten der betroffenen Hosts für die Analyse sichern.

Dateinamen, Hashes, Prozessmuster oder andere Kompromittierungsindikatoren wurden nicht veröffentlicht. Abwehrteams müssen sich daher auf verhaltensbasierte Überwachung und Integritätskontrollen für Dokumente stützen, statt nach bekannten schädlichen Artefakten zu suchen.

Netzwerkisolierung kann die Ausbreitung nach einer Kompromittierung begrenzen

CISA empfiehlt, Steuerungssysteme und Remote-Geräte vom öffentlichen Internet getrennt zu halten. Betroffene Systeme sollten durch Firewalls geschützt und Steuerungsnetze, soweit betrieblich möglich, von Unternehmensnetzen getrennt werden.

Wenn Fernzugriff erforderlich ist, sollten Organisationen sichere Verfahren wie VPNs einsetzen und die VPN-Software aktuell halten. Sicherheitsteams müssen zudem den Zustand der Geräte berücksichtigen, die sich über solche Fernzugriffskanäle verbinden: Ein VPN schützt nicht vor einem bereits kompromittierten Endgerät.

Vor der Umsetzung müssen alle Maßnahmen auf ihre Vereinbarkeit mit betrieblichen Abläufen und Sicherheitsanforderungen geprüft werden. Organisationen, die verdächtige Aktivitäten feststellen, sollten ihre etablierten Verfahren zur Reaktion auf Sicherheitsvorfälle befolgen und relevante Erkenntnisse an CISA melden.

CVE-2026-34223 ist in den verfügbaren NVD-Informationen weder mit einem KEV-Status von CISA noch mit einer Frist zur Behebung aufgeführt. Es gibt somit keine angegebene KEV-Frist des Bundes. Dennoch müssen Organisationen den Umgang mit nicht vertrauenswürdigen Grafikdokumenten kontrollieren und den Zugriff betroffener Clients einschränken, solange der genaue Umfang der Betroffenheit und der Weg zur Fehlerbehebung ungeklärt sind.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenSiemens Desigo CCCVE-2026-34223CodeausführungSicherheitslückeICS-SicherheitCISA
Zurück zur Startseite