보안 권고문

Siemens 제품군 2026년 9월 정기 보안 업데이트 권고

개요

Siemens는 자사 다수 제품군에서 발견된 취약점을 해결하기 위한 2026년 9월 정기 보안 업데이트를 발표했다. 대상에는 Desigo CC, Industrial Edge Management, Reyrolle 7SR5, SIMOVE Fleetmanager, SIPLANT, SIMATIC HMI 및 SIPLUS HMI, Siveillance Control, 그리고 일부 SIMATIC 제품이 포함된다.

주요 취약점

  • Desigo CC 제품군에서 코드 생성 제어 미흡으로 인한 코드 삽입 취약점(CVE-2026-34223, CVSS 8.2)이 해결되었다.
  • Industrial Edge Management에서 비밀번호 복구 메커니즘 취약점으로 인한 인증 우회 취약점(CVE-2026-18963, CVSS 9.1)이 해결되었다.
  • 다수의 Siemens 산업용 제품에서 보안 영역 간 리소스 전송 처리 문제로 인한 리소스 전송 오류 취약점(CVE-2026-31431, CVSS 7.8)이 해결되었다.
  • OIS Web Module에서 파일 업로드 제한 미흡으로 인한 위험한 형식의 파일 업로드 취약점(CVE-2026-50093, CVSS 9.0)이 해결되었다.
  • Reyrolle 7SR5 V2.70 미만 버전에는 엔트로피 부족, 입력값 검증 미흡, 정수 오버플로우, 경계 외 쓰기, 제한 없는 리소스 할당, 범위 외 포인터 오프셋 사용, 인증 우회, 중요 기능 인증 누락 등 여러 취약점이 확인되었다.
  • SIMOVE Fleetmanager 및 SIPLANT에서는 상대 경로 검증 미흡으로 인한 상대 경로 탐색 취약점(CVE-2026-67367, CVSS 8.6)이 해결되었다.

조치 사항

  • SIMOVE Fleetmanager는 각 제품 버전에 맞는 최신 버전으로 업데이트해야 한다.
  • SIPLANT는 지원 안내에 따라 최신 버전으로 업데이트하거나 Siemens 고객 지원에 문의해야 한다.
  • Industrial Edge Management Cloud는 2026년 8월 26일 방화벽 규칙으로 완화되었고 2026년 9월 2일 업데이트로 수정되었으며 별도 조치는 필요하지 않다.
  • Industrial Edge Management Pro V1, Pro V2, Virtual은 지정된 기준 버전 이상으로 업데이트해야 한다.
  • Desigo CC 관련 클라이언트는 Graphics 애플리케이션의 권한 부여 정책을 검토하고 필요한 사용자만 구성 기능에 접근하도록 제한해야 한다.
  • SIMATIC AX Runtime Core Linux 계열, SIMATIC IPC Industrial Edge Device OS(IED-OS), SIMATIC IoT2050 Advanced, SIMATIC S7-1500 TM MFP는 GNU/Linux 하위 시스템의 대화형 셸 접근을 신뢰할 수 있는 담당자로 제한해야 한다.
  • SIMATIC CN 4100은 V6.0 및 이후 버전으로 업데이트해야 한다.
  • SIMATIC HMI 및 SIPLUS HMI Unified Basic과 Unified Comfort는 V21 Update 2 SR1 및 이후 버전으로 업데이트해야 한다.
  • Siveillance Control은 각 제품군별 지정 버전 이상으로 업데이트해야 한다.
  • Reyrolle 7SR5는 V2.70 및 이후 버전으로 업데이트해야 한다.