Le vulnerabilità di Siemens Reyrolle 7SR5 espongono i dispositivi energetici a bypass dell’autenticazione e arresti anomali da remoto
14 vulnerabilità in Siemens Reyrolle 7SR5 <V2.70: bypass autenticazione con CVE-2026-62645 da 9,8, DoS remoto. Aggiorna alla V2.70.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
CISA ha avvertito gli operatori in merito a quattordici vulnerabilità che interessano i dispositivi Siemens Reyrolle 7SR5 con versioni precedenti alla V2.70. I problemi riguardano la gestione delle sessioni, l’autorizzazione, la sicurezza della memoria, la gestione delle risorse, l’elaborazione degli input e l’integrità del firmware.
La vulnerabilità più grave, CVE-2026-62645, ha un punteggio CVSS v3.1 pari a 9,8. Può consentire a un attaccante remoto non autenticato di ricavare identificativi di sessione validi, aggirare l’autenticazione e ottenere un accesso non autorizzato al dispositivo.
Siemens ha rilasciato una versione più recente di Reyrolle 7SR5 e raccomanda di eseguire l’aggiornamento all’ultima release disponibile. Non sono stati segnalati sfruttamenti attivi né incidenti operativi correlati.
Tutte le release di Reyrolle 7SR5 precedenti alla V2.70 sono vulnerabili
L’avviso di CISA sui sistemi di controllo industriale identifica come vulnerabili tutte le versioni di Siemens Reyrolle 7SR5 precedenti alla V2.70. Queste apparecchiature sono utilizzate nel settore energetico e sono state installate in tutto il mondo.
L’avviso riguarda i seguenti 14 identificativi:
- CVE-2024-42384
- CVE-2024-42385
- CVE-2024-42386
- CVE-2024-42391
- CVE-2024-42392
- CVE-2026-62645
- CVE-2026-62646
- CVE-2026-62647
- CVE-2026-62648
- CVE-2026-62649
- CVE-2026-62650
- CVE-2026-62652
- CVE-2026-62653
- CVE-2026-62654
CISA assegna all’insieme dei prodotti interessati un punteggio CVSS v3 complessivo di 9,8. Le singole valutazioni vanno da 4,0, classificato come livello di gravità medio, al livello critico di 9,8 assegnato a CVE-2026-62645.
È importante distinguere l’ambito di applicazione. CISA associa l’intero insieme ai dispositivi Reyrolle 7SR5, mentre i record relativi a cinque CVE più datati identificano Cesanta Mongoose Web Server versione 7.14, o le versioni di Mongoose fino alla 7.14, come componente sottostante interessato.
Gli operatori dovrebbero quindi valutare la vulnerabilità a livello del dispositivo Siemens, invece di considerarla esclusivamente un problema di un web server generico.
Sessioni prevedibili offrono diversi modi per aggirare l’autenticazione
Tre vulnerabilità riguardano il modo in cui l’interfaccia web di Reyrolle genera o espone gli identificativi di sessione.
CVE-2026-62645 è la vulnerabilità più rilevante. Le informazioni disponibili attraverso l’interfaccia web possono essere utilizzate per calcolare i valori degli ID di sessione attuali e precedenti. Per sfruttarla, a un attaccante remoto non servono né credenziali né l’interazione dell’utente.
Il vettore CVSS, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, riflette il potenziale impatto elevato su riservatezza, integrità e disponibilità. Uno sfruttamento riuscito potrebbe consentire a un attaccante di ottenere un accesso non autorizzato al dispositivo.
CVE-2026-62646, con un punteggio di 7,4, riguarda l’entropia insufficiente degli identificativi di sessione. Token con un livello di casualità troppo basso possono essere prevedibili o risultare vulnerabili a tentativi di forza bruta entro un numero pratico di richieste. Lo sfruttamento è remoto e non richiede autenticazione, sebbene la valutazione CVSS gli assegni una complessità di attacco elevata.
CVE-2026-62647, anch’essa con un punteggio di 7,4, interessa la generazione di valori sensibili per la sicurezza. Il generatore di numeri casuali non viene inizializzato con un True Random Number Generator, producendo sequenze prevedibili che possono consentire di impersonare un utente autenticato.
Nel complesso, queste vulnerabilità indeboliscono componenti distinti della stessa barriera di sicurezza: esposizione delle sessioni, entropia dei token e inizializzazione del generatore di numeri casuali.
Un quarto problema di controllo degli accessi si manifesta dopo l’autenticazione. CVE-2026-62650 consente a un utente remoto con un account dai privilegi ridotti di manipolare i dati delle richieste e aggirare le restrizioni basate sui ruoli. Uno sfruttamento riuscito può elevare l’utente ai privilegi di amministratore. Il suo punteggio CVSS v3.1 è pari a 8,8.
Traffico TLS e HTTP malformato può compromettere la disponibilità dei dispositivi
Diverse vulnerabilità consentono agli attaccanti di arrestare in modo anomalo i componenti software o riavviare l’intero dispositivo.
CVE-2024-42384 è un overflow o wraparound di un intero in Cesanta Mongoose Web Server v7.14. Un pacchetto TLS appositamente predisposto può provocare un segmentation fault. La vulnerabilità, raggiungibile via rete, non richiede privilegi né l’interazione dell’utente e ha un punteggio CVSS di 7,5.
CVE-2024-42386, con un punteggio di 8,2, riguarda un offset di puntatore fuori intervallo. Un input TLS imprevisto può terminare l’applicazione; la valutazione tiene conto anche di un impatto ridotto sull’integrità.
Un’altra vulnerabilità del web server, CVE-2026-62648, deriva dalla validazione insufficiente della lunghezza di un componente dell’URL prima dell’aggiunta di ulteriori dati. La conseguente scrittura out-of-bounds può consentire a un attaccante non autenticato di arrestare in modo anomalo e riavviare il dispositivo. La vulnerabilità ha un punteggio di 7,5.
CVE-2026-62649, anch’essa con un punteggio di 7,5, riguarda l’allocazione senza limiti delle risorse durante l’elaborazione di numerose richieste HTTP simultanee. Un attaccante può sovraccaricare da remoto il web server, provocando l’arresto anomalo e il riavvio del dispositivo.
Questi scenari sono operativamente diversi da un guasto temporaneo di un normale sito web. Nei dispositivi di protezione o controllo, la terminazione ripetuta delle applicazioni o i riavvii del dispositivo possono interrompere l’accesso alla gestione e potenzialmente compromettere la disponibilità delle funzioni operative installate. Non è stato documentato alcun impatto specifico sulle installazioni.
Altre vulnerabilità di Mongoose interessano memoria ed elaborazione degli input
Gli altri problemi di Mongoose documentati presentano profili di attacco meno gravi o più limitati, ma richiedono comunque attenzione perché il componente è integrato nei dispositivi Reyrolle interessati.
CVE-2024-42385 è una scrittura out-of-bounds causata da una gestione impropria dei delimitatori durante l’elaborazione dei certificati PEM. Ha un punteggio di 4,0 perché lo sfruttamento richiede accesso locale, privilegi elevati, un’elevata complessità e l’interazione dell’utente.
CVE-2024-42391 consente a dati TLS imprevisti di attivare una lettura non prevista nella memoria heap attraverso un offset di puntatore fuori intervallo. Ha un punteggio di 4,3 e comporta principalmente un rischio limitato per la riservatezza secondo il vettore fornito, che richiede anch’esso l’interazione dell’utente.
CVE-2024-42392 può provocare un loop infinito quando l’input contiene caratteri imprevisti. Il punteggio di 4,0 riflette uno scenario locale, ad alta complessità, che richiede privilegi elevati e l’interazione dell’utente.
Per CVE-2026-62652, CVE-2026-62653 e CVE-2026-62654 i dettagli restano incompleti. CISA associa tutte e tre le vulnerabilità alle versioni di Reyrolle 7SR5 precedenti alla V2.70. Le informazioni disponibili per CVE-2026-62652 menzionano dati relativi al debugging nei binari del firmware, ma non riportano descrizioni tecniche complete, vettori CVSS o valutazioni dell’impatto.
Non sono state segnalate scadenze KEV né prove di sfruttamento
Il materiale CISA disponibile non identifica nessuna di queste vulnerabilità come voce del catalogo Known Exploited Vulnerabilities. Di conseguenza, non è prevista alcuna scadenza di remediation associata da parte di CISA.
Non sono stati segnalati dettagli di proof of concept, indicatori di sfruttamento, utilizzi da parte di ransomware o prove di attacchi contro apparecchiature Reyrolle installate. L’assenza di tali evidenze non cambia le caratteristiche di attacco remoto e non autenticato delle vulnerabilità con la valutazione più alta, ma distingue l’avviso da una conferma di sfruttamento attivo.
Non sono note neppure le installazioni specifiche interessate. L’esposizione dipenderà dal firmware installato, dall’architettura di rete e dal fatto che i servizi di gestione web siano raggiungibili da sistemi non affidabili.
Gli operatori dovrebbero aggiornare e isolare i servizi di gestione
Siemens raccomanda di passare all’ultima release disponibile di Reyrolle 7SR5. Gli operatori dovrebbero innanzitutto censire i dispositivi e individuare ogni unità che utilizza una versione precedente alla V2.70.
La build corretta non è indicata oltre alla dichiarazione che le release precedenti alla V2.70 sono interessate. I responsabili degli asset dovrebbero quindi verificare con Siemens la release appropriata e la procedura di aggiornamento, senza basarsi esclusivamente sulla soglia di versione.
Fino al completamento degli aggiornamenti, le misure di difesa dovrebbero includere:
- Limitare l’accesso all’interfaccia web e alla gestione alle reti amministrative affidabili.
- Eliminare l’esposizione diretta a Internet o ad altre reti non affidabili.
- Segmentare le apparecchiature di protezione e controllo dai sistemi aziendali e dalle reti esterne.
- Monitorare il traffico TLS e HTTP malformato o insolito.
- Rilevare raffiche di richieste simultanee, ripetuti errori di autenticazione e attività anomale delle sessioni.
- Analizzare riavvii imprevisti, modifiche alla configurazione, nuovi account e azioni amministrative non autorizzate.
- Verificare i privilegi degli account e rimuovere gli accessi di basso livello o amministrativi non necessari.
- Convalidare la configurazione e l’integrità dei dispositivi dopo sospetti abusi delle sessioni, escalation dei privilegi o attacchi di tipo denial of service.
L’applicazione delle patch dovrebbe essere coordinata con il personale operativo e addetto alla sicurezza. Le finestre di manutenzione, i backup della configurazione e le procedure di ripristino testate sono particolarmente importanti nei contesti in cui un aggiornamento non riuscito o un riavvio non pianificato potrebbero compromettere le operazioni del settore energetico.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-62645Critica9.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). Information is exposed through the web interface that can be used to calculate the current and past session ID numbers. This could allow an attacker to bypass the authentication and gain unauthorized access to the device.
- CVE-2026-62650Alta8.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). Server-side authorization checks in the web-based management interface are not properly enforced, allowing role-based access control (RBAC) restrictions to be bypassed through manipulation of request data. This could allow
- CVE-2024-42386Alta8.2Use of Out-of-range Pointer Offset vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and produce a segmentation fault on the application.
- CVE-2024-42384Alta7.5Integer Overflow or Wraparound vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and produce a segmentation fault on the application.
- CVE-2026-62648Alta7.5A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The length of the URL component contained in pre-authenticated HTTP messages is not properly validated before appending additional data to it, resulting in an out-of-bounds write condition in memory. This could allow an una
- CVE-2026-62649Alta7.5A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The web server does not properly limit or manage system resources when processing a high volume of concurrent HTTP requests. This could allow an unauthenticated remote attacker to cause the entire device to crash and reboot
- CVE-2026-62646Alta7.4A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A session identifier is generated using an algorithm with insufficient randomness, resulting in a token with low entropy that can be predicted or brute-forced within a feasible number of attempts. This could allow an unauth
- CVE-2026-62647Alta7.4A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A random number generator is used to generate security-relevant values (such as session identifiers used for authentication purposes) that is not initialized with a True Random Number Generator (TRNG), resulting in a predic
- CVE-2026-62653Media6.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The input received over a proprietary communication protocol that is exposed when the device is placed into a special firmware-update mode is not properly validated, resulting in a memory corruption condition. This could al
- CVE-2026-62654Media6.8A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). A special maintenance mode can be activated via a physical key sequence during device boot, in which the device downloads and executes program code from a network server without verifying its authenticity or integrity. This
- CVE-2026-62652Media5.3A vulnerability has been identified in Reyrolle 7SR5 (All versions < V2.70). The device firmware contains binaries from which debugging symbols have not been removed. This could allow an unauthenticated attacker with access to the publicly available firmware update files to more easily reverse engin
- CVE-2024-42391Media4.3Use of Out-of-range Pointer Offset vulnerability in Cesanta Mongoose Web Server v7.14 allows an attacker to send an unexpected TLS packet and force the application to read unintended heap memory space.
- CVE-2024-42385Media4.0Improper Neutralization of Delimiters vulnerability in Cesanta Mongoose Web Server v7.14 allows to trigger an out-of-bound memory write if the PEM certificate contains unexpected characters.
- CVE-2024-42392Media4.0Improper Neutralization of Delimiters vulnerability in Cesanta Mongoose Web Server v7.14 allows to trigger an infinite loop bug if the input string contains unexpected characters.
