Immagine illustrativa generata con AI
Siemens Desigo: pacchetti BACnet malformati possono causare un DoS sui controller
Scopri la vulnerabilità CVE-2026-59693 nei controller Siemens Desigo che permette attacchi DoS con pacchetti BACnet malformati. Impara come mitigare il rischio.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
La vulnerabilità riguarda sei famiglie di controller
Siemens ha segnalato il 13 agosto 2026 la vulnerabilità CVE-2026-59693, classificata come CWE-754 per la gestione impropria di condizioni anomale o eccezionali.
Il problema interessa questi prodotti:
- Desigo DXR2: versioni precedenti a V01.21.233.16-7862
- Desigo PXC3: versioni precedenti a V01.21.233.16-7862
- Desigo PXC4: versioni precedenti a V02.21.194.36-2715
- Desigo PXC5.E003: versioni precedenti a V02.21.194.36-2715
- Desigo PXC5.E24: versioni precedenti a V02.21.194.36-2715
- Desigo PXC7: versioni precedenti a V02.21.194.36-2715
La segnalazione è arrivata a Siemens da Thomas EBI di Sauter.
Come funziona l’attacco
Un aggressore può inviare al controller pacchetti BACnet malformati. La gestione dell’input anomalo può portare il dispositivo a smettere di rispondere alle interrogazioni BACnet.
L’effetto è una condizione di denial of service. Per ripristinare il funzionamento è necessario eseguire un reset o un riavvio del dispositivo.
L’attacco richiede accesso alla rete adiacente, ma non privilegi né interazione da parte dell’utente. La complessità è bassa. Il vettore CVSS 3.1 è:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Il punteggio è 4,3, con gravità Media. L’impatto dichiarato riguarda la disponibilità; non sono indicati effetti sulla riservatezza o sull’integrità dei dati.
Dove può produrre conseguenze
I controller Desigo sono utilizzati in strutture commerciali, manifattura critica, impianti energetici, sanità e salute pubblica, oltre che nei sistemi di trasporto.
Un blocco delle interrogazioni BACnet può quindi compromettere il monitoraggio o il controllo degli impianti collegati, fino al ripristino manuale. I dispositivi risultano distribuiti a livello mondiale.
Aggiornamenti e misure di contenimento
Siemens raccomanda di aggiornare i controller alle versioni più recenti, almeno a quelle indicate come soglia corretta per ciascuna famiglia. Prima dell’intervento, gli operatori dovrebbero valutare l’impatto del riavvio e il rischio operativo.
È inoltre necessario:
- impedire l’accesso diretto dei dispositivi da Internet;
- isolare reti OT e sistemi remoti dalle reti aziendali tramite firewall;
- usare VPN per l’accesso remoto;
- mantenere aggiornati controller, apparati collegati e VPN;
- applicare le linee guida Siemens per la sicurezza industriale e le raccomandazioni dei manuali di prodotto;
- verificare nei log eventuali pacchetti BACnet anomali o interruzioni inattese delle risposte BACnet.
Per assistenza sulle vulnerabilità dei prodotti Siemens è possibile contattare Siemens ProductCERT.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
