Des fichiers graphiques malveillants exposent les clients Siemens Desigo CC à un risque d’exécution de code
CVE-2026-34223 : un graphique piégé dans Siemens Desigo CC permet d’écrire des fichiers arbitraires et de compromettre le poste client.
Image d’illustration générée par IA
Une vulnérabilité de gravité élevée touchant les produits Siemens Desigo CC permet à des scripts intégrés d’écrire des fichiers arbitraires sur le système d’exploitation d’un client lorsqu’un utilisateur affiche un document graphique compromis.
Référencée sous le numéro CVE-2026-34223, la faille est due à une validation insuffisante des scripts contenus dans les graphiques définis par l’utilisateur. Son exploitation pourrait compromettre le poste de travail concerné et offrir à un attaquant un moyen de se déplacer latéralement dans l’organisation.
CISA lui a attribué un score CVSS v3.1 de 8,2, soit une gravité élevée. Michelin CERT a signalé la vulnérabilité à Siemens.
L’exploitation commence par la manipulation d’un document graphique
L’attaquant doit d’abord créer un document graphique malveillant défini par l’utilisateur, ou modifier un document existant. Il doit ensuite convaincre un utilisateur disposant de privilèges suffisants d’afficher ce document dans un client Desigo CC vulnérable.
Une fois le document ouvert, le script intégré s’exécute dans l’instance de l’application cliente. La validation insuffisante des entrées permet au script de créer des fichiers arbitraires sur le système d’exploitation sous-jacent.
Il ne s’agit pas d’une attaque à distance sans authentification contre un service exposé sur Internet. Le vecteur CVSS publié indique un vecteur d’attaque local, une faible complexité, de faibles privilèges et une interaction utilisateur requise :
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
La note indiquant un changement de périmètre signifie qu’une attaque réussie peut affecter des ressources dépassant le périmètre de sécurité initial de l’application vulnérable. Les répercussions sur la confidentialité, l’intégrité et la disponibilité sont toutes considérées comme élevées.
Le risque réel dépend largement des privilèges de la personne qui ouvre le document et des accès dont dispose le système client. Siemens et CISA avertissent que la compromission peut dépasser le poste de travail initial par le biais de déplacements latéraux.
Aucun indicateur d’attaque, exemple de document malveillant ni technique spécifique post-exploitation n’a été communiqué. Les informations disponibles ne contiennent pas non plus de preuve publiée d’une exploitation active de CVE-2026-34223.
Les informations de CISA et du NVD divergent sur les produits concernés
Les listes de produits concernés ne concordent pas dans les différentes sources disponibles.
L’avis de CISA sur les systèmes de contrôle industriels considère comme vulnérables les familles de produits Siemens suivantes :
- Famille Desigo CC V6, toutes versions
- Famille Desigo CC V7, toutes versions
La fiche NVD disponible indique un périmètre plus large de produits concernés :
- Desigo CC ClickOnce Client V6 et V7, toutes versions
- Famille Desigo CC V8 et V9, toutes versions
- Desigo CC Flex Client V6 et V7, toutes versions
- Desigo CC Installed Client V6 et V7, toutes versions
Cette divergence n’a pas été résolue. La fiche NVD inclut notamment les familles Desigo CC V8 et V9, qui ne figurent pas dans le récapitulatif des produits concernés de CISA. Elle répertorie également séparément les variantes ClickOnce, Flex et Installed Client.
Les organisations ne devraient donc pas considérer par défaut que les déploiements absents de la liste plus restreinte de CISA sont épargnés. Dans l’attente de consignes plus précises de Siemens par produit, les responsables des actifs devraient recenser, dans chaque environnement, la version exacte de la famille Desigo CC et le type de client utilisés.
La vulnérabilité franchit la frontière entre l’application et le système d’exploitation
CVE-2026-34223 est classée CWE-94, Improper Control of Generation of Code, une faiblesse généralement désignée sous le nom d’injection de code.
Le problème concerne la gestion des scripts intégrés aux documents graphiques Desigo CC. Ces documents peuvent être des ressources opérationnelles légitimes, mais l’application ne valide pas suffisamment leur contenu scripté avant de le traiter.
L’attaque suit plusieurs étapes :
- Un attaquant crée ou modifie un document graphique défini par l’utilisateur.
- Le document parvient à un utilisateur d’un client Desigo CC vulnérable.
- L’utilisateur l’affiche avec des privilèges suffisants.
- Le script intégré s’exécute dans l’application cliente.
- Le script écrit des fichiers arbitraires sur le système d’exploitation du client.
- La compromission qui en résulte peut servir à affecter le poste de travail ou à progresser dans l’organisation.
Une interaction de l’utilisateur est nécessaire, mais cela ne rend pas la faille peu risquée. Dans les environnements de gestion des bâtiments ou industriels, les documents graphiques peuvent sembler tout à fait ordinaires, notamment lorsqu’ils sont échangés par des procédures opérationnelles de confiance.
Limiter les personnes autorisées à créer, modifier et distribuer ces fichiers peut réduire l’exposition. Surveiller les modifications apportées aux documents graphiques établis peut également aider à repérer une altération, même si aucune méthode de détection propre au fournisseur n’a été publiée.
Des déploiements mondiaux dans deux secteurs d’infrastructures critiques
Les produits Siemens Desigo CC sont déployés dans le monde entier. CISA associe la technologie concernée aux secteurs de la fabrication critique et des installations commerciales.
Les clients vulnérables se trouvent ainsi dans des environnements où la gestion des bâtiments, l’exploitation des installations et les fonctions industrielles peuvent être connectées à des réseaux d’entreprise plus vastes. Selon la segmentation du réseau et les privilèges des comptes, un client compromis peut donc avoir des conséquences qui dépassent le cadre de l’application.
Siemens a son siège en Allemagne. Michelin CERT est crédité d’avoir signalé la vulnérabilité au fournisseur.
CISA indique que la première publication et la date de parution de l’avis sont le 8 septembre 2026. Le 22 septembre 2026, CISA a republié l’avis Siemens ProductCERT SSA-330084 en le convertissant directement à partir de l’avis de sécurité Siemens au format CSAF.
Aucun correctif propre au produit n’est indiqué
Les consignes publiées ne mentionnent aucune version corrigée, mise à jour logicielle ou mesure de contournement propre au produit pour CVE-2026-34223. Elles ne précisent pas non plus de version qui pourrait servir de référence confirmée comme sûre pour les administrateurs.
Siemens recommande à ses clients de protéger l’accès réseau aux appareils concernés, de configurer leurs déploiements conformément à ses directives opérationnelles Industrial Security et de consulter les manuels des produits correspondants. Les questions techniques peuvent être adressées à Siemens ProductCERT.
Dans l’attente d’un correctif concret, les équipes de défense devraient chercher à limiter les possibilités de transmission et d’exécution de documents graphiques non fiables. Parmi les mesures envisageables :
- Réserver la création et la modification des graphiques définis par l’utilisateur aux comptes autorisés.
- Examiner les modalités de transfert des documents graphiques entre les systèmes et les utilisateurs.
- Appliquer le principe du moindre privilège aux opérateurs des clients Desigo CC.
- Surveiller la création de fichiers inattendus par les processus des clients Desigo CC.
- Enquêter sur toute modification inexpliquée de documents graphiques de confiance.
- Isoler les clients concernés des systèmes auxquels ils n’ont pas besoin d’accéder.
- Conserver les documents suspects et les données de télémétrie associées des hôtes à des fins d’analyse.
Aucun nom de fichier, hachage, comportement de processus ni autre indicateur de compromission n’a été publié. Les équipes de défense doivent donc s’appuyer sur la surveillance comportementale et les contrôles d’intégrité des documents plutôt que sur la détection d’artefacts malveillants connus.
L’isolement du réseau peut limiter les déplacements après compromission
CISA recommande de tenir les systèmes de contrôle et les appareils distants à l’écart de l’Internet public. Les systèmes concernés devraient être protégés par des pare-feu, et les réseaux de contrôle séparés des réseaux d’entreprise dans la mesure du possible sur le plan opérationnel.
Lorsque l’accès à distance est nécessaire, les organisations devraient recourir à des méthodes sécurisées, comme les VPN, et maintenir à jour les logiciels VPN. Les équipes de sécurité doivent également tenir compte de l’état des appareils qui se connectent par ces canaux : un VPN ne protège pas contre un terminal déjà compromis.
Toute mesure d’atténuation doit être évaluée au regard des exigences opérationnelles et de sécurité avant son déploiement. Les organisations qui détectent une activité suspecte devraient suivre leurs procédures établies de réponse aux incidents et transmettre à CISA les éléments pertinents.
CVE-2026-34223 ne figure pas dans les informations NVD disponibles comme vulnérabilité connue comme exploitée par CISA et ne fait l’objet d’aucune échéance de remédiation. Il n’existe donc pas d’échéance fédérale KEV annoncée, mais cela ne dispense pas les organisations de contrôler les documents graphiques non fiables et de limiter les accès des clients concernés tant que le périmètre des produits et la marche à suivre pour remédier à la faille restent incertains.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
