개요
Siemens는 자사 다수 제품군에서 발견된 취약점을 해결하기 위한 2026년 9월 정기 보안 업데이트를 발표했다. 대상에는 Desigo CC, Industrial Edge Management, Reyrolle 7SR5, SIMOVE Fleetmanager, SIPLANT, SIMATIC HMI 및 SIPLUS HMI, Siveillance Control, 그리고 일부 SIMATIC 제품이 포함된다.
주요 취약점
- Desigo CC 제품군에서 코드 생성 제어 미흡으로 인한 코드 삽입 취약점(CVE-2026-34223, CVSS 8.2)이 해결되었다.
- Industrial Edge Management에서 비밀번호 복구 메커니즘 취약점으로 인한 인증 우회 취약점(CVE-2026-18963, CVSS 9.1)이 해결되었다.
- 다수의 Siemens 산업용 제품에서 보안 영역 간 리소스 전송 처리 문제로 인한 리소스 전송 오류 취약점(CVE-2026-31431, CVSS 7.8)이 해결되었다.
- OIS Web Module에서 파일 업로드 제한 미흡으로 인한 위험한 형식의 파일 업로드 취약점(CVE-2026-50093, CVSS 9.0)이 해결되었다.
- Reyrolle 7SR5 V2.70 미만 버전에는 엔트로피 부족, 입력값 검증 미흡, 정수 오버플로우, 경계 외 쓰기, 제한 없는 리소스 할당, 범위 외 포인터 오프셋 사용, 인증 우회, 중요 기능 인증 누락 등 여러 취약점이 확인되었다.
- SIMOVE Fleetmanager 및 SIPLANT에서는 상대 경로 검증 미흡으로 인한 상대 경로 탐색 취약점(CVE-2026-67367, CVSS 8.6)이 해결되었다.
조치 사항
- SIMOVE Fleetmanager는 각 제품 버전에 맞는 최신 버전으로 업데이트해야 한다.
- SIPLANT는 지원 안내에 따라 최신 버전으로 업데이트하거나 Siemens 고객 지원에 문의해야 한다.
- Industrial Edge Management Cloud는 2026년 8월 26일 방화벽 규칙으로 완화되었고 2026년 9월 2일 업데이트로 수정되었으며 별도 조치는 필요하지 않다.
- Industrial Edge Management Pro V1, Pro V2, Virtual은 지정된 기준 버전 이상으로 업데이트해야 한다.
- Desigo CC 관련 클라이언트는 Graphics 애플리케이션의 권한 부여 정책을 검토하고 필요한 사용자만 구성 기능에 접근하도록 제한해야 한다.
- SIMATIC AX Runtime Core Linux 계열, SIMATIC IPC Industrial Edge Device OS(IED-OS), SIMATIC IoT2050 Advanced, SIMATIC S7-1500 TM MFP는 GNU/Linux 하위 시스템의 대화형 셸 접근을 신뢰할 수 있는 담당자로 제한해야 한다.
- SIMATIC CN 4100은 V6.0 및 이후 버전으로 업데이트해야 한다.
- SIMATIC HMI 및 SIPLUS HMI Unified Basic과 Unified Comfort는 V21 Update 2 SR1 및 이후 버전으로 업데이트해야 한다.
- Siveillance Control은 각 제품군별 지정 버전 이상으로 업데이트해야 한다.
- Reyrolle 7SR5는 V2.70 및 이후 버전으로 업데이트해야 한다.