Zwei Schwachstellen in ABB PCM600 gefährden Windows-Rechte und Projektdateien
CISA warnt vor zwei Lücken in ABB PCM600 bis 2.14: Rechteausweitung via Scheduler-Service und Path Traversal beim Projektimport.
Illustration mit KI erzeugt
CISA hat zwei Schwachstellen im ABB Protection and Control IED Manager (PCM600) offengelegt. Sie könnten eine Rechteausweitung ermöglichen oder dazu führen, dass Dateien außerhalb des vorgesehenen Extraktionsverzeichnisses abgelegt werden.
Die Behörde veröffentlichte am 1. Oktober 2026 den ICS-Sicherheitshinweis ICSA-26-274-03. Die Schwachstellen werden als CVE-2026-15952 und CVE-2026-15953 geführt.
Betroffen sind alle PCM600-Versionen von 0 bis 2.14. CISA gibt denselben Versionsbereich als PCM600 2.14 und früher an, ohne genauere betroffene Build-Nummern zu nennen.
ABB, in den CVE-Datensätzen als Asea Brown Boveri Ltd. aufgeführt, ist für beide Einträge die CVE-Nummerierungsstelle. Die Datensätze wurden am 28. September 2026 veröffentlicht und aktualisiert.
Installationen im Energiesektor sind zwei unterschiedlichen Angriffswegen ausgesetzt
PCM600 ist ABBs Protection and Control IED Manager. CISA ordnet den Einsatz des Produkts dem Energiesektor zu und gibt an, dass es weltweit verwendet wird. Der Hauptsitz von ABB befindet sich in der Schweiz.
Die Schwachstellen betreffen unterschiedliche PCM600-Funktionen:
- CVE-2026-15952 betrifft Berechtigungen für einen Windows-Dienst mit weitreichenden Rechten. Ein Angreifer mit lokalem Zugriff und gültigen Anmeldedaten könnte seine Rechte möglicherweise ausweiten und die Kontrolle über den Host erlangen.
- CVE-2026-15953 betrifft das Entpacken von PCM600-Projektarchiven. Eine unzureichende Pfadvalidierung könnte dazu führen, dass Dateien außerhalb des ausgewählten Extraktionsverzeichnisses abgelegt werden.
Die erste Schwachstelle könnte einen Weg von einem bereits bestehenden lokalen Zugriff zur umfassenderen Kontrolle über das Betriebssystem eröffnen. Die zweite gefährdet die Integrität des Dateisystems, wenn PCM600 ein Projektarchiv mit unsicheren Dateipfaden verarbeitet.
CISA zufolge lagen der Behörde zum Zeitpunkt ihres Sicherheitshinweises vom 1. Oktober 2026 keine Meldungen über öffentlich bekannte Angriffe vor, die sich gezielt gegen eine der beiden Schwachstellen richteten. Diese Aussage beschreibt den Informationsstand der Behörde zum Zeitpunkt der Veröffentlichung; sie beweist nicht, dass es nie zu einer Ausnutzung gekommen ist.
Der bereitgestellte NVD-Auszug enthält für keine der beiden CVEs einen Status im Known Exploited Vulnerabilities-Katalog oder eine Abhilfefrist. Ihr KEV-Status lässt sich daher anhand dieses Materials nicht feststellen.
Scheduler-Berechtigungen könnten LocalSystem-Rechte offenlegen
Der CVE-Programmdatensatz zu CVE-2026-15952 bezeichnet die Schwachstelle als „Improper Permission Assignment in Scheduler Service“.
PCM600 installiert einen Scheduler Service, der als LocalSystem ausgeführt wird – einem Windows-Kontext mit weitreichenden Berechtigungen. Standardbenutzer von PCM600 erhalten Berechtigungen über die Mitgliedschaft in der lokalen Benutzergruppe des Rechners.
CISA zufolge könnte ein Angreifer, der bereits über lokalen Zugriff und gültige Benutzeranmeldedaten verfügt, diese Konfiguration zur Rechteausweitung missbrauchen. Bei erfolgreicher Ausnutzung könnte der Angreifer letztlich die Kontrolle über den betroffenen Windows-Host übernehmen.
Die Schwachstelle ist als CWE-732 eingestuft. Ihre Schwere unterscheidet sich je nach den beiden von ABB erfassten CVSS-Spezifikationen:
- CVSS v3.1: 6,4, Mittel
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H - CVSS v4.0: 7,1, Hoch
CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Der CVSS-v3.1-Vektor beschreibt einen lokalen Angriff, für den hohe Berechtigungen und ein hoher Angriffsaufwand erforderlich sind, nicht jedoch eine zusätzliche Interaktion mit einem Benutzer. Eine erfolgreiche Kompromittierung kann schwerwiegende Folgen für Vertraulichkeit, Integrität und Verfügbarkeit haben.
Es handelt sich nicht um einen nicht authentifizierten Angriff aus der Ferne. Relevant ist die Schwachstelle vielmehr dann, wenn ein Angreifer oder ein böswilliger Benutzer bereits auf einem Rechner mit einer betroffenen PCM600-Version Fuß gefasst hat.
Beim Import von Projektarchiven können Dateien außerhalb des Zielverzeichnisses abgelegt werden
Das CVE-Programm bezeichnet CVE-2026-15953 als „Path Traversal During Project Archive Import“.
PCM600 validiert die Pfade in den Einträgen von Projektarchiven nicht ausreichend. Beim Entpacken kann ein unsicherer Eintrag daher auf einen Speicherort außerhalb des vorgesehenen Zielverzeichnisses verweisen.
Dadurch könnten Dateien an anderer Stelle im Dateisystem abgelegt werden. Die Schwachstelle ist als CWE-22 klassifiziert. Diese Schwachstellenklasse umfasst Fälle, in denen Pfadoperationen nicht auf ein autorisiertes Verzeichnis beschränkt werden.
Die Schweregradwerte lauten:
- CVSS v3.1: 5,0, Mittel
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N - CVSS v4.0: 5,6, Mittel
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Laut CVSS v3.1 lässt sich die Schwachstelle lokal mit geringem Aufwand und niedrigen Berechtigungen ausnutzen; eine Interaktion mit einem Benutzer ist erforderlich. Die erfassten Auswirkungen betreffen vor allem die Integrität, nicht aber Vertraulichkeit oder Verfügbarkeit.
In der Übersicht von CISA wird für PCM600 ein einzelner CVSS-v3-Wert von 6,4 angegeben, während beide Schwachstellenklassen aufgeführt sind. Diese produktbezogene Darstellung ist nicht mit dem Einzelwert von 5,0 für CVE-2026-15953 nach CVSS v3.1 gleichzusetzen.
Ein anderes Scheduler-Konto verringert das Risiko einer Rechteausweitung
Für CVE-2026-15952 empfiehlt CISA eine Konfigurationsmaßnahme. Sie verringert die möglichen Auswirkungen des Berechtigungsproblems, behebt aber nicht die zugrunde liegende Schwachstelle.
Administratoren sollten den betreffenden PCM600 Scheduler Service so konfigurieren, dass er dasselbe Windows-Konto verwendet wie PCM600:
Services.mscöffnen.- Die Instanz von
ABBPCMSchedulerServicesuchen, die der installierten PCM600-Version entspricht. - Properties öffnen und die Registerkarte Log On auswählen.
- Den Dienst so konfigurieren, dass er mit demselben Windows-Konto wie PCM600 ausgeführt wird.
- Sicherstellen, dass das ausgewählte Konto über das Recht Log on as a service verfügt.
Wird der Anmeldekontext LocalSystem durch das PCM600-Benutzerkonto ersetzt, stehen dem Dienst weniger Berechtigungen zur Verfügung. CISA führt diese Konfiguration auch in den Maßnahmen zur Risikominderung für CVE-2026-15953 auf.
Ist für ein IED die Authentifizierung aktiviert, sollten Betreiber das Scheduler-Tool mit derselben Windows-Identität verwenden, die als Anmeldekonto für den Scheduler Service konfiguriert ist.
CISA verweist Kunden auf die ABB-Sicherheitshinweise 2NGA003170 und 2NGA003179. In den CVE-Datensätzen ist 2NGA003170 CVE-2026-15952 und 2NGA003179 CVE-2026-15953 zugeordnet.
Zertifikatsvertrauen und Netzwerktrennung schaffen zusätzliche Schutzebenen
Für Umgebungen, in denen IED-Sicherheitszertifikate verwendet werden, empfiehlt CISA, die PCM600-Einstellung Always trust IED security certifcates nur dann zu aktivieren, wenn die Kommunikation zwischen PCM600 und IEDs in einer sicheren und vertrauenswürdigen Umgebung stattfindet. Die Schreibweise certifcates entspricht exakt der im Sicherheitshinweis angegebenen Bezeichnung der Einstellung.
Unternehmen sollten zunächst alle PCM600-Installationen erfassen und prüfen, ob sie Version 2.14 oder älter verwenden. Änderungen an Dienstkonten sollten vor der Umsetzung auf ihre betrieblichen Auswirkungen und Risiken geprüft werden – insbesondere in Umgebungen mit Steuerungssystemen.
CISA empfiehlt außerdem, die Netzwerkexposition industrieller Systeme zu begrenzen. Steuerungssystemgeräte sollten nicht direkt aus dem Internet erreichbar sein. Betriebsnetze und Fernwartungsgeräte sollten durch Firewalls geschützt und von Büronetzwerken getrennt werden.
Wenn ein Fernzugriff erforderlich ist, sollten Unternehmen sichere Methoden wie VPNs einsetzen und die verwendete Software auf dem aktuellen Stand halten. Auch die Sicherheit der Endgeräte, die sich über ein VPN verbinden, muss berücksichtigt werden: Eine verschlüsselte Verbindung schützt die Umgebung nicht vor einem bereits kompromittierten Client.
Meldung und Zuordnung
CISA nennt Abhinav Agarwal als Melder beider Schwachstellen.
Unternehmen, die mutmaßliche schädliche Aktivitäten im Zusammenhang mit PCM600 feststellen, sollten ihre etablierten internen Reaktionsverfahren befolgen und relevante Erkenntnisse an CISA melden. Administratoren sollten außerdem bei unerwarteten Links, E-Mail-Anhängen und Projektarchiven vorsichtig sein – insbesondere dann, wenn das Öffnen oder Importieren von Inhalten die für CVE-2026-15953 erfasste erforderliche Benutzerinteraktion ermöglichen könnte.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCVE Program
- PrimärquelleCVE Program
- CISA Advisories
In diesem Artikel behandelte CVEs
- CVE-2026-15952Mittel6.4Incorrect Permission Assignment for Critical Resource vulnerability in ABB Protection and control IED manager (PCM600). This issue affects Protection and control IED manager (PCM600): through 2.14.
- CVE-2026-15953Mittel5.0Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ABB Protection and control IED manager (PCM600). This issue affects Protection and control IED manager (PCM600): through 2.14.




