Tycon TPDIN-Monitor-WEB2, due falle espongono relè e configurazioni al controllo remoto
Vulnérabilités

Image d’illustration générée par IA

Tycon TPDIN-Monitor-WEB2 : deux failles exposent les relais et les configurations à un contrôle à distance

CVE-2026-61884 et CVE-2026-55985 exposent le Tycon TPDIN-Monitor-WEB2 à un contrôle à distance : relais, config réseau et correctif 2.4.5.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

La CISA a mis à jour le 3 septembre 2026 l’avis consacré à deux vulnérabilités affectant le dispositif Tycon Systems TPDIN-Monitor-WEB2 (Update A). Tous les firmwares antérieurs à la version 2.4.5 sont concernés.

La plus grave, identifiée sous le nom CVE-2026-61884, permet de contourner l’authentification web et d’obtenir une session administrateur complète. La seconde, CVE-2026-55985, rend certaines informations d’identification système lisibles par les utilisateurs déjà authentifiés.

Un attaquant pourrait modifier la configuration réseau, intervenir sur les services d’accès à distance, redémarrer le dispositif et contrôler les relais d’alimentation. Dans un environnement industriel, l’impact pourrait s’étendre aux équipements connectés.

La mise à jour de l’avis redéfinit les versions vulnérables

L’avis avait été publié initialement le 21 juillet 2026. La mise à jour du 3 septembre 2026 a corrigé la plage des versions concernées et intégré les détails techniques fournis par le fabricant.

Le périmètre indiqué est désormais précis :

Produit Versions vulnérables Version corrigée
Tycon Systems TPDIN-Monitor-WEB2 (Update A) firmwares antérieurs à 2.4.5 2.4.5

Tycon Systems est basée aux États-Unis, tandis que le dispositif est distribué dans le monde entier. Le secteur concerné indiqué est celui de la fabrication critique (Critical Manufacturing). Les vulnérabilités ont été signalées à la CISA par Abdiwelli Guled.

Le problème ne concerne pas de manière générale tous les produits Tycon de la même famille. En particulier, le TPDIN-Monitor-WEB3 est un dispositif distinct, doté de firmwares et de vulnérabilités différents. Il ne doit donc pas être confondu avec le WEB2 concerné par cet avis.

CVE-2026-61884 permet d’obtenir une session administrateur sans connexion

CVE-2026-61884 est la vulnérabilité principale. Elle obtient un score CVSS 3.1 de 9,8 sur 10, avec une gravité critique et le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ce vecteur décrit une attaque réalisable via le réseau, de faible complexité, ne nécessitant aucun privilège préalable ni interaction de l’utilisateur. La confidentialité, l’intégrité et la disponibilité peuvent être totalement compromises.

Le dispositif est livré sans identifiants HTTP préconfigurés. Lors de la configuration initiale, l’installateur doit définir un nom d’utilisateur et un mot de passe administrateur. Dans les firmwares 2.4.4 et antérieurs, toutefois, si cette étape n’est pas menée à son terme, le panneau web peut rester dépourvu de protection effective.

L’analyse technique met également en évidence une faiblesse de validation côté serveur. Un attaquant peut envoyer des valeurs vides dans les champs réservés aux identifiants et, sur les appareils vulnérables, obtenir malgré tout une session administrateur valide.

Il ne s’agit donc pas d’un simple accès à une page d’information. La session permet d’accéder aux principales fonctions opérationnelles du dispositif, notamment :

  • l’activation et la désactivation des relais d’alimentation ;
  • le redémarrage de l’équipement ;
  • la modification des paramètres réseau ;
  • la configuration des services utilisés pour l’accès à distance.

La CISA classe cette faiblesse sous CWE-306, Missing Authentication for Critical Function. La NVD utilise quant à elle CWE-288, qui concerne le contournement de l’authentification par un autre chemin. Les deux classifications divergent, mais le score et le vecteur CVSS 3.1 sont identiques.

Selon le référentiel CVSS 4.0, la vulnérabilité atteint 9,3, ce qui correspond toujours à une gravité critique.

CVE-2026-55985 affiche des identifiants lisibles dans le panneau

La seconde vulnérabilité, CVE-2026-55985, concerne la gestion des informations sensibles dans l’interface web. Une page de configuration spécifique renvoie des identifiants système en clair aux utilisateurs authentifiés.

Son score est de 4,3 selon CVSS 3.1, soit une gravité moyenne, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Dans ce cas, l’attaquant doit déjà disposer d’un compte ou d’une session valide. L’interaction d’une autre personne n’est pas nécessaire et l’impact direct concerne la confidentialité, sans modification ni indisponibilité des données.

La vulnérabilité est classée CWE-312, Cleartext Storage of Sensitive Information. Son score CVSS 4.0 s’élève à 5,3, ce qui correspond également à une gravité moyenne.

Prises ensemble, les deux failles peuvent amplifier le risque. Alors que le contournement associé à CVE-2026-61884 permet de créer une session administrateur, cette même session peut donner accès aux identifiants exposés par CVE-2026-55985. Les informations récupérées pourraient ensuite être réutilisées contre d’autres systèmes du réseau local.

Le firmware 2.4.5 supprime ces identifiants de la réponse générée par l’interface web.

Des relais compromis aux dommages potentiels sur les équipements

Le TPDIN-Monitor-WEB2 gère des fonctions susceptibles d’avoir des effets sur le monde physique. Le risque ne se limite donc pas à la compromission d’un compte administrateur.

La manipulation des relais peut interrompre l’alimentation de l’infrastructure connectée ou perturber son fonctionnement normal. Même un redémarrage non autorisé peut provoquer des interruptions de service, en particulier lorsque le dispositif alimente des équipements distants ou des installations non surveillées.

La modification des paramètres réseau pourrait également rendre le système inaccessible aux opérateurs légitimes. Une intervention sur les services d’accès à distance pourrait par ailleurs créer de nouveaux points d’entrée ou modifier ceux utilisés pour la maintenance.

Les conséquences peuvent donc inclure des interruptions opérationnelles et d’éventuels dommages physiques aux équipements. La gravité réelle dépend de l’usage du dispositif et des charges qu’il contrôle.

L’interface web augmente l’exposition, car elle fonctionne exclusivement via HTTP. Les identifiants et les sessions ne bénéficient pas de la protection offerte par HTTPS pendant leur transmission. Le panneau ne devrait pas être directement exposé à Internet.

Firmware 2.4.5 et contrôles à appliquer immédiatement

La correction recommandée consiste à installer le firmware 2.4.5, qui remédie aux deux vulnérabilités. La nouvelle version impose la configuration d’un nom d’utilisateur et d’un mot de passe administrateur avant d’autoriser l’accès au panneau web.

Après la mise à jour, les administrateurs doivent vérifier que le firmware installé correspond bien à la version corrigée. Pour les systèmes qui ne peuvent pas être mis à jour immédiatement, Tycon Systems recommande plusieurs mesures compensatoires :

  1. configurer des identifiants administrateur robustes dans la page Network Configuration ;
  2. ouvrir le panneau dans une fenêtre de navigation privée et vérifier qu’une connexion est demandée ;
  3. renouveler la configuration et le contrôle après chaque réinitialisation aux paramètres d’usine ;
  4. remplacer les chaînes de communauté SNMP par défaut ;
  5. modifier l’éventuel mot de passe Telnet encore défini sur la valeur d’usine ;
  6. maintenir Telnet désactivé lorsqu’il n’est pas indispensable ;
  7. utiliser pour les alertes un compte de messagerie dédié, qui ne sert pas à des activités sensibles.

Le dispositif doit être placé sur un réseau privé, protégé par un pare-feu ou accessible via un VPN à jour. Les réseaux de contrôle doivent être segmentés des réseaux d’entreprise et les connexions limitées aux seuls postes et ports nécessaires.

Avant de modifier des équipements en production, il convient d’évaluer les effets sur la continuité opérationnelle. La mesure de protection ne doit pas provoquer une interruption plus grave que le risque qu’elle vise à réduire.

Aucun exploit public connu et statut KEV non indiqué

Au moment de la publication de l’avis, aucun signalement d’exploitation publique ciblée de CVE-2026-61884 ou de CVE-2026-55985 n’avait été recensé. Aucun indicateur de compromission spécifique, tel qu’une adresse IP, une requête HTTP ou un fichier associé à des attaques, n’a été communiqué.

L’inclusion de ces deux vulnérabilités dans le catalogue Known Exploited Vulnerabilities de la CISA n’est pas non plus indiquée. Aucune échéance fédérale KEV ne semble donc associée à leur correction.

L’absence d’exploitation publique connue ne diminue toutefois pas la nécessité d’agir. Le contournement ne requiert aucun identifiant, présente une faible complexité et donne accès à des fonctions susceptibles d’avoir un impact direct sur les opérations. La priorité consiste à mettre à niveau le firmware vers la version 2.4.5 et à supprimer toute exposition directe du panneau HTTP.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésTycon TPDIN-Monitor-WEB2CVE-2026-61884CVE-2026-55985faille authentificationsécurité industriellefirmware 2.4.5CISA
Retour à l'accueil