File grafici malevoli mettono a rischio i client Siemens Desigo CC con l’esecuzione di codice
Vulnerabilità CVE-2026-34223 in Siemens Desigo CC: documenti grafici malevoli permettono scrittura file arbitrari ed esecuzione codice sul client.
Immagine illustrativa generata con AI
Una vulnerabilità di gravità elevata nei prodotti Siemens Desigo CC può consentire agli script incorporati in un documento grafico compromesso di scrivere file arbitrari sul sistema operativo del client, quando un utente visualizza il documento.
La vulnerabilità, identificata come CVE-2026-34223, deriva dalla convalida insufficiente degli script contenuti nelle grafiche definite dagli utenti. Se sfruttata con successo, può compromettere la workstation interessata e offrire potenzialmente a un attaccante un punto d’appoggio per spostarsi lateralmente nella rete dell’organizzazione.
CISA ha assegnato al problema un punteggio CVSS v3.1 di 8,2, corrispondente a un livello di gravità elevato. Michelin CERT ha segnalato la vulnerabilità a Siemens.
L’attacco inizia con un documento grafico manipolato
Per prima cosa, un attaccante deve creare un documento grafico malevolo definito dall’utente oppure modificare un documento esistente. Deve poi convincere un utente con privilegi sufficienti a visualizzarlo in un client Desigo CC vulnerabile.
Una volta aperto il documento, lo script incorporato viene eseguito nell’istanza dell’applicazione client. La convalida insufficiente degli input consente allo script di scrivere file arbitrari sul sistema operativo sottostante.
Non si tratta di un attacco remoto non autenticato contro un servizio esposto su Internet. Il vettore CVSS pubblicato indica un attacco locale, una complessità bassa, privilegi bassi e l’interazione dell’utente:
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
La valutazione Scope Changed indica che un attacco riuscito può compromettere risorse che esulano dall’autorità di sicurezza originaria dell’applicazione vulnerabile. Gli impatti su riservatezza, integrità e disponibilità sono tutti valutati come elevati.
Il rischio concreto dipende in larga misura dai privilegi dell’utente che apre il documento e dagli accessi disponibili dal client. Siemens e CISA avvertono che la compromissione potrebbe estendersi oltre la workstation iniziale attraverso movimenti laterali.
Non sono stati divulgati indicatori di attacco, esempi di documenti malevoli o tecniche specifiche da usare dopo la compromissione. Le informazioni disponibili non riportano neppure prove che CVE-2026-34223 sia attivamente sfruttata.
Le informazioni di CISA e NVD non concordano sui prodotti interessati
Gli elenchi dei prodotti interessati non coincidono nelle diverse fonti disponibili.
L’avviso di CISA sui sistemi di controllo industriale indica come interessate le seguenti famiglie di prodotti Siemens:
- Famiglia Desigo CC V6, tutte le versioni
- Famiglia Desigo CC V7, tutte le versioni
La scheda NVD disponibile riporta invece un insieme più ampio di prodotti interessati:
- Desigo CC ClickOnce Client V6 e V7, tutte le versioni
- Famiglia Desigo CC V8 e V9, tutte le versioni
- Desigo CC Flex Client V6 e V7, tutte le versioni
- Desigo CC Installed Client V6 e V7, tutte le versioni
La discrepanza non è stata chiarita. In particolare, le informazioni NVD includono le famiglie Desigo CC V8 e V9, che non compaiono nel riepilogo dei prodotti interessati di CISA. Inoltre, indicano separatamente le varianti ClickOnce, Flex e Installed Client.
Le organizzazioni non dovrebbero quindi presumere che le installazioni non incluse nell’elenco più ristretto di CISA siano al sicuro. In attesa di indicazioni più chiare da Siemens sui singoli prodotti, è consigliabile censire la versione della famiglia Desigo CC e il tipo di client utilizzati in ogni ambiente.
La vulnerabilità oltrepassa i confini tra applicazione e sistema operativo
CVE-2026-34223 è classificata come CWE-94, Improper Control of Generation of Code, comunemente descritta come iniezione di codice.
Il problema riguarda la gestione degli script incorporati nei documenti grafici di Desigo CC. Questi documenti possono essere risorse operative legittime, ma l’applicazione non convalida adeguatamente il contenuto degli script prima di elaborarli.
La catena di attacco prevede diverse fasi:
- Un attaccante crea o modifica un documento grafico definito dall’utente.
- Il documento raggiunge un utente di un client Desigo CC vulnerabile.
- L’utente, dotato di privilegi sufficienti, lo visualizza.
- Lo script incorporato viene eseguito nel client.
- Lo script scrive file arbitrari sul sistema operativo del client.
- La compromissione risultante può essere usata per colpire la workstation o spostarsi ulteriormente nella rete dell’organizzazione.
È necessaria l’interazione dell’utente, ma questo requisito non rende la vulnerabilità poco rischiosa. Negli ambienti industriali o di gestione degli edifici, i documenti grafici possono sembrare risorse di uso quotidiano, soprattutto quando vengono condivisi tramite flussi di lavoro operativi considerati affidabili.
Limitare chi può creare, modificare e distribuire questi file può ridurre l’esposizione. Anche il monitoraggio delle modifiche ai documenti grafici consolidati può aiutare a individuare eventuali manomissioni, sebbene non sia stato pubblicato alcun metodo di rilevamento specifico del fornitore.
Installazioni in tutto il mondo, in due settori delle infrastrutture critiche
I prodotti Siemens Desigo CC sono installati in tutto il mondo. CISA associa la tecnologia interessata ai settori della produzione industriale e delle strutture commerciali.
I client vulnerabili possono quindi trovarsi in ambienti in cui la gestione degli edifici, le operazioni delle strutture e le funzioni industriali sono connesse a reti aziendali più ampie. A seconda della segmentazione di rete e dei privilegi degli account, la compromissione di un client potrebbe avere conseguenze che vanno oltre l’applicazione stessa.
Siemens ha sede in Germania. Michelin CERT è accreditata per aver segnalato la vulnerabilità al fornitore.
CISA indica come data di pubblicazione iniziale dell’avviso l’8 settembre 2026. Il 22 settembre 2026 ha ripubblicato per la prima volta l’avviso Siemens ProductCERT SSA-330084, convertendo direttamente l’avviso di sicurezza CSAF di Siemens.
Non è indicata alcuna patch specifica per il prodotto
Le indicazioni pubblicate non segnalano una versione corretta, un aggiornamento software o una soluzione temporanea specifica per CVE-2026-34223. Non indicano neppure una versione che gli amministratori possano considerare con certezza sicura.
Siemens consiglia ai clienti di proteggere l’accesso di rete ai dispositivi interessati, configurare le installazioni in linea con le proprie linee guida operative di Industrial Security e consultare i manuali dei prodotti pertinenti. Per domande tecniche è possibile contattare Siemens ProductCERT.
In attesa di una soluzione concreta, i difensori dovrebbero concentrarsi sulla riduzione delle possibilità di distribuire ed eseguire documenti grafici non attendibili. Tra le misure pratiche:
- Limitare la creazione e la modifica delle grafiche definite dagli utenti agli account autorizzati.
- Verificare le modalità di trasferimento dei documenti grafici tra sistemi e utenti.
- Applicare il principio del privilegio minimo agli operatori dei client Desigo CC.
- Monitorare la creazione di file imprevisti da parte dei processi dei client Desigo CC.
- Esaminare le modifiche inspiegabili ai documenti grafici considerati attendibili.
- Isolare i client interessati dai sistemi che non devono raggiungere.
- Conservare i documenti sospetti e i dati telemetrici pertinenti degli host per le analisi.
Non sono stati diffusi nomi di file, hash, schemi dei processi o altri indicatori di compromissione. I difensori dovranno quindi affidarsi al monitoraggio dei comportamenti e ai controlli di integrità dei documenti, anziché cercare artefatti malevoli già noti.
L’isolamento di rete può limitare i movimenti dopo la compromissione
CISA raccomanda di tenere i sistemi di controllo e i dispositivi remoti lontani da Internet. I sistemi interessati dovrebbero essere protetti da firewall e le reti di controllo dovrebbero essere separate da quelle aziendali, ove possibile sul piano operativo.
Quando è necessario l’accesso remoto, le organizzazioni dovrebbero ricorrere a metodi sicuri, come le VPN, e mantenere aggiornato il relativo software. I team di sicurezza devono inoltre valutare lo stato dei dispositivi che si connettono tramite questi canali: una VPN, infatti, non protegge da un endpoint già compromesso.
Prima di applicare qualsiasi misura di mitigazione, è necessario valutarne la compatibilità con i requisiti operativi e di sicurezza. Se individuano attività sospette, le organizzazioni dovrebbero seguire le procedure di risposta agli incidenti in vigore e segnalare a CISA le informazioni pertinenti.
Nelle informazioni NVD disponibili, CVE-2026-34223 non risulta inclusa nel catalogo CISA Known Exploited Vulnerabilities e non è associata a una scadenza per la correzione. Non è quindi prevista una scadenza federale KEV, ma resta comunque necessario controllare i documenti grafici non attendibili e limitare la connettività dei client interessati, finché l’ambito dei prodotti coinvolti e il percorso di correzione non saranno chiariti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
