Image d’illustration générée par IA
Deux failles dans Siemens License Server : accès distant aux fichiers et privilèges root
Alerte : deux failles dans Siemens License Server permettent l'accès distant aux fichiers et l'escalade de privilèges root.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La CISA signale deux vulnérabilités dans Siemens License Server
Un avis de la CISA identifie deux vulnérabilités dans Siemens License Server (SLS), le composant utilisé pour gérer les licences logicielles Siemens. Le produit est utilisé dans le monde entier dans le secteur des technologies de l’information ; Siemens est basée en Allemagne.
L’alerte CISA ICSA-26-225-07, associée à l’avis Siemens ProductCERT SSA-077553, a été publiée initialement par Siemens le 11 août 2026, puis relayée par la CISA le 13 août 2026.
Les deux failles présentent des caractéristiques différentes. L’une nécessite un accès local et des privilèges élevés déjà disponibles, mais peut permettre l’exécution de commandes avec les privilèges root. L’autre est exploitable à distance, sans authentification, et permet de lire des fichiers arbitraires présents sur l’application.
Siemens a publié des versions mises à jour et recommande de mettre SLS à niveau vers la dernière version disponible. Le numéro exact de la version corrective n’est pas précisé dans l’avis.
Versions vulnérables et deux identifiants CVE
Les conditions de vulnérabilité indiquées dans le schéma CSAF sont les suivantes :
- Siemens License Server (SLS) < V5.1 : concerné par CVE-2026-69108 ;
- Siemens License Server (SLS) < V5.3 : concerné par CVE-2026-69109.
Par conséquent, les systèmes mis à jour au moins vers la version 5.1 peuvent rester exposés à la seconde vulnérabilité s’ils n’atteignent pas la version 5.3 ou une version ultérieure.
L’avis attribue au produit une gravité CVSS v3 de 7,5, correspondant à la vulnérabilité accessible à distance. Les deux failles présentent toutefois des scores et des modes d’exploitation différents.
CVE-2026-69108 : une règle sudoers permet des opérations avec les privilèges root
La CVE-2026-69108 concerne une configuration non sécurisée de la règle sudoers. Elle est classée CWE-732, c’est-à-dire une attribution incorrecte de permissions à une ressource critique.
Son exploitation nécessite un accès local et des privilèges élevés déjà disponibles. Il ne s’agit donc pas d’une faille permettant à elle seule à un utilisateur distant non authentifié d’accéder nécessairement au système. Elle peut toutefois permettre à un acteur déjà présent dans l’environnement :
- d’exécuter des commandes arbitraires ;
- d’écrire des fichiers malveillants avec les privilèges
root; - de compromettre totalement le système concerné.
Le score CVSS 3.1 est de 6,0, avec le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Ce vecteur indique un accès local, une faible complexité d’attaque et la nécessité de disposer de privilèges élevés, sans interaction de l’utilisateur. L’impact concerne principalement la confidentialité et l’intégrité du système ; la disponibilité n’est pas considérée comme directement compromise dans le score.
CVE-2026-69109 : lecture de fichiers arbitraires sans authentification
La CVE-2026-69109 est une vulnérabilité de path traversal, classée CWE-35. L’application ne nettoie pas correctement une entrée contrôlée par l’utilisateur, ce qui permet de manipuler le chemin demandé et d’accéder à des fichiers situés en dehors de l’emplacement prévu.
La condition d’accès est plus critique : l’attaque peut être menée à distance, sans authentification ni interaction de l’utilisateur. L’impact déclaré est la lecture de fichiers arbitraires présents sur l’application.
La vulnérabilité obtient un score CVSS 3.1 de 7,5, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
En pratique, une installation exposée au réseau pourrait permettre à un attaquant de récupérer des informations confidentielles sans disposer d’un compte. Le résumé ne précise pas quels fichiers ont effectivement été recherchés ou exfiltrés et ne fait état d’aucune compromission confirmée.
Qui est exposé et quels contrôles effectuer
Les environnements exécutant Siemens License Server dans les versions indiquées sont concernés. Le risque dépend également de l’accessibilité du service : une instance isolée dans un réseau de contrôle présente une surface d’attaque différente de celle d’un serveur accessible depuis des réseaux d’entreprise ou, pire encore, directement depuis Internet.
Les administrateurs devraient :
- identifier toutes les installations de SLS et vérifier leur version ;
- les mettre à jour vers la dernière version publiée par Siemens ;
- limiter l’accès réseau à l’aide de pare-feu et de règles restrictives ;
- empêcher l’exposition directe des systèmes de contrôle à Internet ;
- segmenter les réseaux industriels, les appareils distants et les réseaux d’entreprise ;
- utiliser des VPN à jour pour les accès distants, en protégeant également les appareils à l’origine des connexions ;
- configurer l’environnement conformément aux recommandations Siemens en matière d’Industrial Security et aux manuels produit.
Avant toute modification des systèmes d’exploitation ou des infrastructures industrielles, il est nécessaire de réaliser une analyse d’impact et une évaluation des risques. Les organisations devraient également examiner les journaux à la recherche de requêtes inhabituelles visant des chemins de fichiers, d’accès inattendus au service et de modifications non autorisées de fichiers ou de configurations avec des privilèges administratifs.
Toute activité suspecte doit être traitée conformément aux procédures internes de réponse aux incidents et signalée à la CISA.
État de l’alerte et priorité opérationnelle
On ignore si ces vulnérabilités figurent dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Aucune échéance KEV liée à l’application des correctifs n’est donc disponible et aucun lien avec des campagnes de ransomware n’est indiqué.
L’absence de ces informations ne réduit pas la priorité pour les systèmes exposés : la CVE-2026-69109 ne nécessite aucune authentification et peut permettre la lecture distante de fichiers. Pour la CVE-2026-69108, la protection des privilèges locaux et le contrôle des comptes administratifs restent essentiels.
La principale mesure consiste à mettre à jour Siemens License Server et à réduire sa surface d’exposition réseau. Appliquer uniquement le correctif tout en laissant le service accessible depuis des réseaux non nécessaires n’élimine pas les risques liés aux configurations non sécurisées et aux accès inappropriés.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-69109HIGH7.5A vulnerability has been identified in Siemens License Server (SLS) (All versions < V5.3). The affected application is vulnerable to a path traversal vulnerability due to lack of sanitization of user input. This could allow a remote attacker to access arbitrary files on the application.
- CVE-2026-69108MEDIUM6.0A vulnerability has been identified in Siemens License Server (SLS) (All versions < V5.1). The affected application is vulnerable to a local privilege escalation due to an insecure sudoers policy. This could allow an attacker to execute arbitrary commands and plant malicious files as root, leading t
