Une faille d’OpenPLC Web pourrait transformer une session volée en prise de contrôle d’un procédé industriel

Faille XSS CVE-2026-88020 dans OpenPLC Runtime v3 : une session d’opérateur volée peut permettre de modifier l’état du contrôleur industriel.

Une faille d’OpenPLC Web pourrait transformer une session volée en prise de contrôle d’un procédé industriel
Vulnérabilités

Image d’illustration générée par IA

Une vulnérabilité de type cross-site scripting dans Autonomy Logic’s OpenPLC Runtime v3 pourrait permettre à des attaquants de détourner des sessions d’opérateur, de modifier l’état du contrôleur et, potentiellement, de manipuler des procédés physiques.

La CISA a publié son premier avis le 22 septembre 2026. La vulnérabilité, identifiée sous la référence CVE-2026-88020, affecte le produit OpenPLC 3, v3 6.1 et est classée comme présentant une gravité moyenne.

Aucun correctif fournisseur ni nouvelle version mise à jour n’a été identifié. La CISA a également indiqué n’avoir reçu aucun signalement d’exploitation publique visant spécifiquement cette vulnérabilité.

Des données d’entrée non encodées atteignent l’interface web d’OpenPLC

CVE-2026-88020 est classée sous CWE-79: Improper Neutralization of Input During Web Page Generation, plus communément appelée cross-site scripting.

La faille se produit lorsque l’interface web d’OpenPLC utilise un paramètre de chaîne de requête non encodé pour acheminer un programme. Ce paramètre n’étant pas neutralisé correctement, du contenu contrôlé par un attaquant peut être interprété par l’interface au lieu d’être traité strictement comme une donnée.

Cette situation crée un vecteur permettant à du contenu web malveillant de s’exécuter dans le contexte de la session d’un opérateur authentifié sur son navigateur. L’attaquant n’a pas besoin de disposer d’un compte OpenPLC existant, mais l’exploitation nécessite que l’utilisateur ciblé interagisse avec le contenu malveillant.

L’objectif principal serait de voler le cookie de session de l’opérateur. Une fois cette session compromise, l’attaquant pourrait envoyer des requêtes modifiant l’état du système tout en apparaissant auprès de l’application OpenPLC comme l’utilisateur légitime.

Cette distinction est importante dans un environnement industriel. L’exposition ne se limite pas à la manipulation d’une page web ou à l’accès aux informations d’un compte. Si la session détournée dispose de privilèges suffisants, l’attaquant pourrait modifier l’état du PLC et influer sur les équipements ou le procédé qui lui sont raccordés.

La vulnérabilité a été signalée à la CISA par Rajivarnan R. and Shirshak of Secnora.

Une note moyenne qui masque des conséquences potentiellement physiques

La CISA a attribué à CVE-2026-88020 un score CVSS 3.1 de 6,1, correspondant à une gravité moyenne :

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Le vecteur décrit une attaque accessible par le réseau, de faible complexité et ne nécessitant aucun privilège. Une interaction de l’utilisateur est toutefois nécessaire. L’impact indiqué se limite à la confidentialité et à l’intégrité, sans impact direct sur la disponibilité dans le score.

Selon CVSS 4.0, la vulnérabilité a obtenu une note 5,3 Medium :

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

Cette évaluation indique également qu’un attaquant peut atteindre le composant vulnérable par le réseau sans autorisation préalable, mais qu’il doit obtenir la participation de l’utilisateur. Elle fait état d’effets limités sur la confidentialité et l’intégrité du système vulnérable comme des systèmes ultérieurs, sans impact évalué sur la disponibilité.

Le vecteur CVSS 3.1 inclut une portée modifiée. Concrètement, une exploitation réussie peut franchir la frontière de sécurité de l’application web vulnérable : le contenu injecté peut compromettre la session authentifiée d’un opérateur, puis affecter le contrôleur administré par cette interface.

Une note numérique moyenne ne suffit donc pas à définir l’intégralité du risque opérationnel. La conséquence finale dépend des privilèges de l’opérateur, de la configuration du PLC et du procédé physique contrôlé.

Des déploiements présents dans plusieurs secteurs critiques

Le produit affecté est Autonomy Logic OpenPLC Runtime v3, et l’entrée connue comme affectée est OpenPLC 3, v3 6.1. Le produit est déployé dans le monde entier et son fournisseur est établi aux États-Unis.

La CISA associe ce produit à plusieurs secteurs d’infrastructures critiques :

  • Industrie manufacturière critique
  • Énergie
  • Systèmes de transport
  • Systèmes d’eau potable et d’eaux usées

Un attaquant qui compromet une session authentifiée pourrait agir avec les autorisations de l’opérateur, envoyer des requêtes modifiant l’état du système et potentiellement contrôler le PLC affecté. L’impact qui en résulterait varierait considérablement selon les installations.

Dans un laboratoire ou un environnement de test isolé, les conséquences pourraient rester limitées au contrôleur. Dans un déploiement opérationnel, des modifications non autorisées du PLC pourraient altérer le procédé physique qui lui est raccordé. Aucune perturbation précise d’un procédé, organisation affectée ou intrusion confirmée n’a été signalée pour cette faille.

La CISA a classé la vulnérabilité comme présentant une gravité moyenne selon les deux systèmes de notation et n’a signalé aucune exploitation publique connue la visant au moment de la publication. CVE-2026-88020 ne fait l’objet d’aucune entrée identifiée dans le catalogue CISA Known Exploited Vulnerabilities, d’aucune échéance de remédiation ni d’aucune désignation liée à un usage par des ransomwares.

Aucun correctif fournisseur n’a été identifié

Les informations disponibles ne font état d’aucun correctif fourni par l’éditeur, d’aucune version corrigée ni d’aucune mise à jour logicielle. Les organisations doivent commencer par recenser leurs installations OpenPLC et déterminer si OpenPLC 3, v3 6.1 y est présent.

Dans l’attente d’une version corrigée, les équipes de défense doivent réduire l’accès à l’interface web d’OpenPLC. Celle-ci ne doit pas être directement accessible depuis l’internet public, et son accès doit être limité aux systèmes et utilisateurs administratifs autorisés.

L’avis sur les systèmes de contrôle industriel de la CISA recommande de placer les réseaux de contrôle-commande et les équipements distants derrière des pare-feu, en les séparant des réseaux de l’entreprise. Cette mesure réduit le nombre d’utilisateurs et de systèmes capables d’atteindre l’interface vulnérable.

Lorsqu’un accès distant est nécessaire pour des raisons opérationnelles, les organisations doivent utiliser des voies d’accès sécurisées telles que des VPN. Ces produits VPN et les terminaux qui s’y connectent doivent également être maintenus à jour, car l’infrastructure d’accès distant peut introduire d’autres vulnérabilités.

Toute modification du réseau ou des contrôles d’accès doit faire l’objet d’une évaluation de son impact opérationnel avant son déploiement. Les environnements industriels peuvent être soumis à des contraintes de disponibilité, de synchronisation et de sécurité qui rendent perturbatrices des mesures défensives non testées.

Ce que les équipes de défense doivent surveiller dès maintenant

La CISA n’a pas publié d’indicateurs de compromission propres à cette vulnérabilité. Les équipes de défense doivent donc se concentrer sur les comportements liés à l’interface web d’OpenPLC, aux sessions authentifiées et aux modifications apportées aux contrôleurs.

Les priorités de surveillance comprennent notamment :

  • Des paramètres de chaîne de requête inattendus ou malformés atteignant l’interface OpenPLC.
  • Des requêtes inhabituelles associées aux fonctions d’acheminement des programmes.
  • Des actions authentifiées provenant de systèmes ou d’emplacements réseau inconnus.
  • La réutilisation d’une session d’opérateur depuis plusieurs hôtes.
  • Des requêtes modifiant l’état du système qui ne correspondent pas à une activité de maintenance approuvée.
  • Des modifications non autorisées de la configuration ou de la logique du PLC.
  • Des changements de procédé qui ne peuvent pas être reliés à l’action d’un opérateur autorisé.

Les administrateurs doivent invalider les sessions suspectes et vérifier si des identifiants d’opérateur ou des sessions de navigateur ont pu être exposés. Les journaux d’accès, les enregistrements des reverse proxies, les données de télémétrie des pare-feu et l’historique des modifications du contrôleur peuvent aider à déterminer si des requêtes inhabituelles ont entraîné une activité privilégiée.

Les opérateurs doivent également se montrer prudents face aux messages, liens et pièces jointes non sollicités. Puisque l’exploitation nécessite la participation de l’utilisateur, une campagne d’hameçonnage ou une autre méthode d’ingénierie sociale pourrait être utilisée pour mettre un opérateur authentifié en contact avec du contenu contrôlé par l’attaquant.

Les organisations qui constatent une activité malveillante présumée doivent appliquer leurs procédures de réponse aux incidents et la signaler à la CISA. Ces signalements peuvent aider à corréler des événements isolés dans différents environnements industriels, en particulier tant qu’aucune campagne d’exploitation publique n’a été confirmée.

Pour l’instant, les principales mesures défensives consistent à réduire l’exposition, segmenter les réseaux, contrôler strictement les accès distants, surveiller les sessions et vérifier chaque modification conséquente du PLC.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésOpenPLCCVE-2026-88020faille XSSsécurité industrielleCISAcontrôleur PLC
Retour à l'accueil