Siemens Parasolid, una falla nei file X_T può portare all’esecuzione di codice
Vulnerabilità

Immagine illustrativa generata con AI

Siemens Parasolid, una falla nei file X_T può portare all’esecuzione di codice

Scopri la vulnerabilità CVE-2026-64629 in Siemens Parasolid: file X_T compromessi possono causare esecuzione codice. Soluzioni e aggiornamenti disponibili.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Il difetto riguarda l’analisi dei file CAD

Siemens ha corretto una vulnerabilità ad alta severità in Parasolid, il componente utilizzato per l’elaborazione di modelli geometrici e file CAD. Il problema si manifesta durante la lettura di file nel formato X_T appositamente manipolati.

La vulnerabilità, identificata come CVE-2026-64629, è classificata come CWE-125, cioè una lettura fuori dai limiti della memoria (out-of-bounds read). Un file costruito per attivare il difetto può causare il crash dell’applicazione oppure, in determinate condizioni, consentire l’esecuzione di codice arbitrario.

L’advisory Siemens ProductCERT è stato pubblicato l’11 agosto 2026. CISA lo ha ripubblicato il 13 agosto 2026, aumentando la visibilità dell’avviso nel contesto dei sistemi industriali. Il prodotto è infatti associato al settore della critical manufacturing ed è utilizzato a livello mondiale.

Versioni coinvolte e release correttive

Risultano vulnerabili le seguenti versioni:

  • Siemens Parasolid V38.0 precedenti alla V38.0.235;
  • Siemens Parasolid V38.1 precedenti alla V38.1.230.

Le versioni V38.0.235 e V38.1.230 costituiscono le soglie indicate da Siemens per uscire dai rami interessati. Il vendor raccomanda comunque di installare la release più recente disponibile, anziché fermarsi necessariamente a queste versioni minime.

Lo stato del prodotto è classificato come known_affected. Il problema non riguarda quindi una possibilità teorica associata a componenti non identificati: l’avviso collega esplicitamente il difetto alle due linee di Parasolid indicate.

Non sono state rese note altre versioni interessate nel perimetro dell’avviso.

Come può essere sfruttata la vulnerabilità

Il difetto nasce quando Parasolid interpreta un file X_T preparato dall’attaccante. Durante l’elaborazione, il componente può leggere dati oltre l’area di memoria prevista, accedendo a informazioni che non appartengono al buffer valido.

L’effetto più immediato è un arresto dell’applicazione. In uno scenario più grave, la manipolazione della memoria può essere sfruttata per eseguire codice arbitrario all’interno del processo che sta leggendo il file.

La valutazione CVSS 3.1 è 7.8, con severità HIGH, secondo questo vettore:

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Il punteggio descrive un attacco che richiede accesso locale al sistema, ma non privilegi preliminari. La complessità è bassa e serve l’interazione di un utente, per esempio l’apertura, l’importazione o l’elaborazione di un file X_T malevolo.

L’impatto potenziale è elevato su tutti e tre gli obiettivi principali della sicurezza:

  • confidenzialità, perché il processo potrebbe accedere a dati disponibili nel proprio contesto;
  • integrità, perché il codice eseguito potrebbe alterare file, configurazioni o risultati di elaborazione;
  • disponibilità, perché l’applicazione o il sistema potrebbero essere bloccati.

Lo scope resta invariato: l’attacco opera nel contesto del processo vulnerabile. La portata reale dipende quindi dai privilegi assegnati all’applicazione e dall’ambiente in cui viene eseguita.

Chi rischia e perché il formato X_T è rilevante

Il rischio riguarda soprattutto workstation e sistemi industriali che ricevono, importano o convertono modelli Parasolid in formato X_T. Un file apparentemente ordinario può diventare il veicolo dell’attacco se proviene da una fonte non verificata o se viene scambiato attraverso canali non controllati.

In un ambiente di progettazione, l’apertura del file può compromettere la postazione dell’operatore. Se Parasolid è integrato in un’applicazione con accesso a repository tecnici, sistemi di produzione o risorse di rete, l’impatto può estendersi ai dati e ai servizi raggiungibili da quel processo.

Il settore della produzione critica aumenta il valore operativo di questi sistemi. Un attacco riuscito potrebbe interrompere attività di progettazione o lavorazione, alterare dati tecnici oppure offrire un punto d’appoggio per ulteriori azioni nella rete aziendale o OT.

Il brief non indica campagne di sfruttamento attivo, compromissioni confermate o indicatori tecnici specifici da cercare. Non è inoltre noto se CVE-2026-64629 sia presente nel catalogo Known Exploited Vulnerabilities (KEV) di CISA; di conseguenza non è disponibile una scadenza KEV associata. Non sono noti neppure precedenti recenti di Siemens nel catalogo KEV sulla base delle informazioni disponibili.

Aggiornamento e misure di contenimento

La misura principale consiste nell’aggiornare Parasolid almeno a:

  • V38.0.235;
  • V38.1.230;

oppure a una versione successiva raccomandata da Siemens.

Prima della distribuzione negli ambienti industriali è necessario valutare compatibilità, dipendenze e impatto operativo. L’aggiornamento dovrebbe essere verificato in un ambiente controllato, soprattutto quando Parasolid è incorporato in applicazioni CAD o in flussi di produzione.

Nel frattempo, le organizzazioni dovrebbero:

  • evitare l’apertura di file X_T provenienti da mittenti o repository non attendibili;
  • sottoporre i file a controlli interni prima dell’importazione;
  • limitare i privilegi delle applicazioni che elaborano modelli tecnici;
  • proteggere l’accesso alla rete dei sistemi interessati;
  • configurare gli ambienti secondo le linee guida Siemens di Industrial Security;
  • mantenere separate le reti OT da quelle aziendali e ridurre l’esposizione diretta a Internet.

CISA raccomanda inoltre di collocare dispositivi di controllo e accessi remoti dietro firewall e di utilizzare VPN aggiornate quando l’accesso remoto è necessario. Una VPN, tuttavia, non costituisce una protezione autonoma: anche i dispositivi collegati e il software che gestisce il collegamento possono presentare vulnerabilità.

Eventuali attività sospette devono essere trattate secondo le procedure interne di risposta agli incidenti. Siemens indirizza gli utenti verso le proprie risorse di sicurezza industriale e il servizio ProductCERT per ulteriori informazioni e aggiornamenti sull’avviso.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiSiemens Parasolidvulnerabilità CVE-2026-64629file X_Tesecuzione codicesicurezza industrialeaggiornamento softwareCWE-125
Torna alla home