Image d’illustration générée par IA
Siemens Desigo : des paquets BACnet malformés peuvent provoquer un déni de service sur les contrôleurs
Siemens signale CVE-2026-59693 dans les contrôleurs Desigo. Des paquets BACnet malformés causent un déni de service. Mise à jour nécessaire.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La vulnérabilité concerne six familles de contrôleurs
Siemens a signalé le 13 août 2026 la vulnérabilité CVE-2026-59693, classée CWE-754 pour la gestion incorrecte de conditions anormales ou exceptionnelles.
Le problème concerne les produits suivants :
- Desigo DXR2 : versions antérieures à V01.21.233.16-7862
- Desigo PXC3 : versions antérieures à V01.21.233.16-7862
- Desigo PXC4 : versions antérieures à V02.21.194.36-2715
- Desigo PXC5.E003 : versions antérieures à V02.21.194.36-2715
- Desigo PXC5.E24 : versions antérieures à V02.21.194.36-2715
- Desigo PXC7 : versions antérieures à V02.21.194.36-2715
La vulnérabilité a été signalée à Siemens par Thomas EBI de Sauter.
Fonctionnement de l’attaque
Un attaquant peut envoyer au contrôleur des paquets BACnet malformés. Le traitement de ces entrées anormales peut empêcher le dispositif de répondre aux requêtes BACnet.
Cela peut entraîner une condition de déni de service. Pour rétablir le fonctionnement, il est nécessaire d’effectuer une réinitialisation ou un redémarrage du dispositif.
L’attaque nécessite un accès au réseau adjacent, mais aucun privilège ni aucune interaction de la part de l’utilisateur. Sa complexité est faible. Le vecteur CVSS 3.1 est le suivant :
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Le score est de 4,3, avec une gravité moyenne. L’impact concerne la disponibilité ; aucun effet sur la confidentialité ou l’intégrité des données n’est indiqué.
Conséquences potentielles
Les contrôleurs Desigo sont utilisés dans des bâtiments commerciaux, des infrastructures manufacturières critiques, des installations énergétiques, des établissements de santé et des systèmes de transport.
L’interruption des requêtes BACnet peut donc compromettre la surveillance ou le contrôle des installations connectées jusqu’à la restauration manuelle du service. Ces dispositifs sont déployés dans le monde entier.
Mises à jour et mesures de réduction des risques
Siemens recommande de mettre à jour les contrôleurs vers les versions les plus récentes, au minimum vers celles indiquées comme seuil corrigé pour chaque famille. Avant toute intervention, les opérateurs doivent évaluer l’impact du redémarrage et les risques opérationnels.
Il est également nécessaire de :
- empêcher l’accès direct aux dispositifs depuis Internet ;
- isoler les réseaux OT et les systèmes distants des réseaux d’entreprise à l’aide de pare-feu ;
- utiliser un VPN pour les accès distants ;
- maintenir à jour les contrôleurs, les équipements connectés et les VPN ;
- appliquer les consignes de Siemens relatives à la sécurité industrielle ainsi que les recommandations des manuels produits ;
- vérifier dans les journaux la présence éventuelle de paquets BACnet anormaux ou d’interruptions inattendues des réponses BACnet.
Pour obtenir de l’aide concernant les vulnérabilités des produits Siemens, il est possible de contacter Siemens ProductCERT.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
