Due vulnerabilità di ABB PCM600 mettono a rischio i privilegi Windows e i file di progetto

CISA segnala due vulnerabilità in ABB PCM600 2.14 e precedenti: escalation privilegi Windows e path traversal negli archivi di progetto.

Due vulnerabilità di ABB PCM600 mettono a rischio i privilegi Windows e i file di progetto
Vulnerabilità

Immagine illustrativa generata con AI

CISA ha reso note due vulnerabilità in ABB Protection and Control IED Manager (PCM600) che potrebbero consentire un’escalation dei privilegi o la scrittura di file al di fuori della directory di estrazione prevista.

L’agenzia ha pubblicato l’avviso ICS ICSA-26-274-03 il 1° ottobre 2026. Le vulnerabilità sono identificate come CVE-2026-15952 e CVE-2026-15953.

Entrambe interessano PCM600 dalla versione 0 alla 2.14. CISA indica lo stesso intervallo come PCM600 2.14 e precedenti, senza specificare quali build siano interessate.

Nei record CVE, ABB è indicata con la ragione sociale Asea Brown Boveri Ltd. ed è l’autorità di numerazione CVE per entrambe le voci. I record sono stati pubblicati e aggiornati il 28 settembre 2026.

Due distinte modalità di attacco per gli impianti del settore energetico

PCM600 è il Protection and Control IED Manager di ABB. CISA associa le installazioni del prodotto al settore energetico e segnala che è utilizzato in tutto il mondo. La sede centrale di ABB si trova in Svizzera.

Le vulnerabilità interessano funzioni diverse di PCM600:

  • CVE-2026-15952 riguarda le autorizzazioni di un servizio Windows con privilegi elevati. Un attaccante con accesso locale e credenziali valide potrebbe riuscire a elevare i propri privilegi e assumere il controllo del sistema.
  • CVE-2026-15953 riguarda l’estrazione degli archivi di progetto di PCM600. Una convalida insufficiente dei percorsi potrebbe causare la scrittura di file al di fuori della directory scelta per l’estrazione.

La prima vulnerabilità potrebbe consentire di passare da un accesso locale già ottenuto a un controllo più ampio del sistema operativo. La seconda mette a rischio l’integrità del file system quando PCM600 elabora un archivio di progetto con percorsi non sicuri.

CISA ha dichiarato che, al momento della pubblicazione dell’avviso, il 1° ottobre 2026, non aveva ricevuto segnalazioni di attacchi pubblici mirati a una delle due vulnerabilità. La dichiarazione descrive le informazioni a disposizione dell’agenzia al momento della pubblicazione, ma non dimostra che non si siano mai verificati attacchi.

L’estratto fornito da NVD non riporta lo stato delle vulnerabilità nel catalogo Known Exploited Vulnerabilities né una scadenza per la correzione. Sulla base di questo materiale, quindi, non è possibile determinarne lo stato nel catalogo KEV.

Le autorizzazioni dello Scheduler possono esporre i privilegi LocalSystem

Il record del CVE Program relativo a CVE-2026-15952 descrive il problema come “Improper Permission Assignment in Scheduler Service”.

PCM600 installa uno Scheduler Service eseguito con l’account LocalSystem, un contesto Windows dotato di privilegi estesi. Gli utenti standard di PCM600 ottengono le autorizzazioni tramite l’appartenenza al gruppo locale degli utenti del computer.

Secondo CISA, un attaccante che disponga già di accesso locale e di credenziali utente valide potrebbe sfruttare questa configurazione per elevare i propri privilegi. L’attacco riuscito potrebbe infine consentirgli di assumere il controllo del sistema Windows interessato.

Alla vulnerabilità è assegnato CWE-732. La valutazione della gravità varia tra le due specifiche CVSS riportate da ABB:

  • CVSS v3.1: 6.4, Media
    CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
  • CVSS v4.0: 7.1, Alta
    CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Il vettore CVSS v3.1 descrive un attacco locale, che richiede privilegi elevati e un’elevata complessità, ma non ulteriori interazioni dell’utente. In caso di compromissione, le conseguenze per riservatezza, integrità e disponibilità possono essere gravi.

Non si tratta di un attacco remoto senza autenticazione. Il rischio si presenta invece quando un attaccante o un utente malevolo ha già ottenuto un punto d’appoggio su una workstation che esegue una versione di PCM600 vulnerabile.

L’importazione degli archivi di progetto può scrivere file al di fuori della destinazione

Il CVE Program definisce CVE-2026-15953 “Path Traversal During Project Archive Import”.

PCM600 non convalida a sufficienza i percorsi contenuti nelle voci degli archivi di progetto. Durante l’estrazione, una voce non sicura potrebbe quindi puntare a una posizione al di fuori della directory in cui l’archivio dovrebbe essere scompattato.

Questo comportamento potrebbe consentire di scrivere file in altre posizioni del file system. Il problema è classificato come CWE-22, la categoria di debolezze che comprende i casi in cui le operazioni sui percorsi non vengono limitate a una directory autorizzata.

I punteggi di gravità sono:

  • CVSS v3.1: 5.0, Media
    CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
  • CVSS v4.0: 5.6, Media
    CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N

Secondo CVSS v3.1, la vulnerabilità è sfruttabile localmente, con bassa complessità e requisiti di privilegi limitati, ma richiede l’interazione dell’utente. L’impatto registrato riguarda soprattutto l’integrità, non la riservatezza o la disponibilità.

Nella tabella riepilogativa di CISA, a PCM600 è assegnato un unico punteggio CVSS v3 pari a 6.4, mentre sono elencate entrambe le categorie di debolezza. Questo valore riferito al prodotto non va confuso con il punteggio specifico di CVE-2026-15953, pari a 5.0 secondo CVSS v3.1.

Modificare l’account dello Scheduler riduce il rischio di escalation

Per CVE-2026-15952, CISA indica una modifica alla configurazione come misura temporanea. Questa riduce il potenziale impatto del problema relativo alle autorizzazioni, ma non corregge la vulnerabilità sottostante.

Gli amministratori dovrebbero configurare il servizio Scheduler di PCM600 interessato in modo che utilizzi lo stesso account Windows impiegato per PCM600:

  1. Aprire Services.msc.
  2. Individuare l’istanza di ABBPCMSchedulerService corrispondente alla versione di PCM600 installata.
  3. Aprire Proprietà e selezionare la scheda Accesso.
  4. Configurare il servizio affinché venga eseguito con lo stesso account Windows utilizzato per PCM600.
  5. Verificare che all’account selezionato sia assegnato il privilegio Accedi come servizio.

Sostituire l’account LocalSystem con quello dell’utente di PCM600 limita i privilegi disponibili per il servizio. CISA include questa configurazione anche nelle misure di mitigazione per CVE-2026-15953.

Se per un IED è abilitata l’autenticazione, gli operatori dovrebbero usare lo strumento Scheduler con la stessa identità Windows configurata come account di accesso del servizio Scheduler.

CISA rimanda i clienti agli avvisi di sicurezza ABB 2NGA003170 e 2NGA003179. I record CVE associano 2NGA003170 a CVE-2026-15952 e 2NGA003179 a CVE-2026-15953.

La fiducia nei certificati e l’isolamento della rete aggiungono ulteriori difese

Negli ambienti che utilizzano certificati di sicurezza IED, CISA raccomanda di abilitare l’impostazione di PCM600 Always trust IED security certifcates solo se le comunicazioni tra PCM600 e gli IED avvengono in un ambiente sicuro e affidabile. La grafia certifcates è quella riportata letteralmente nell’avviso.

Le organizzazioni dovrebbero innanzitutto individuare le installazioni di PCM600 e verificare se eseguono la versione 2.14 o una precedente. Prima di applicare qualsiasi modifica agli account di servizio, è opportuno valutarne l’impatto operativo e i rischi, soprattutto negli ambienti di controllo industriale.

CISA raccomanda inoltre di limitare l’esposizione di rete dei sistemi industriali. I dispositivi dei sistemi di controllo non dovrebbero essere direttamente raggiungibili da Internet; le reti operative e le apparecchiature remote dovrebbero invece essere protette da firewall e isolate dalle reti aziendali.

Quando è necessario l’accesso remoto, le organizzazioni dovrebbero utilizzare metodi sicuri, come le VPN, e mantenere aggiornato il software interessato. Occorre considerare anche la sicurezza degli endpoint che si collegano tramite VPN: la connessione cifrata non protegge l’ambiente da un client già compromesso.

Segnalazioni e attribuzione

CISA attribuisce ad Abhinav Agarwal la segnalazione di entrambe le vulnerabilità.

Le organizzazioni che rilevano attività sospette potenzialmente dannose legate a PCM600 dovrebbero seguire le procedure interne di risposta agli incidenti e segnalare a CISA gli elementi rilevanti. Gli amministratori dovrebbero inoltre prestare attenzione a link, allegati e archivi di progetto inattesi, soprattutto quando l’apertura o l’importazione dei contenuti potrebbe soddisfare il requisito di interazione dell’utente previsto per CVE-2026-15953.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →