Pe 15 septembrie 2026, CISA a publicat opt avertizări pentru sisteme de control industrial, numerotate ICSA-26-258-01 până la ICSA-26-258-08. Lista acoperă relee de protecție pentru rețele electrice, unități RTU de telemetrie, software SCADA, echipamente de navigație navală, o platformă PLM, un modul de autentificare SSO și două familii de echipamente de supraveghere video.
Pentru niciuna dintre ele CISA nu raportează exploatare publică cunoscută la data publicării. Asta schimbă complet natura deciziei: nu este o urgență de tip „oprim totul și actualizăm în noaptea asta”, ci un exercițiu de inventar, expunere și control compensatoriu — exact tipul de decizie care se ia prost când se ia în grabă.
Cele opt, pe scurt
- Siemens Reyrolle 7SR5 (ICSA-26-258-05): 14 vulnerabilități pentru versiunile sub V2.70, cea mai gravă CVE-2026-62645 cu CVSS 9,8. Efectele includ ocolirea autentificării, escaladarea privilegiilor și indisponibilitate. Remediere: actualizare la V2.70. Sectorul indicat: energie.
- mySCADA myPRO Manager (ICSA-26-258-03): CVE-2026-73807 cu CVSS 9,8 permite accesul neautentificat la funcții privilegiate de management, iar CVE-2026-82567 permite trimiterea de SMS-uri prin modemul conectat. Afectate versiunile 2.1 și anterioare; corecția este 2.2.
- Wärtsilä FOS-Onboard (ICSA-26-258-02): două vulnerabilități critice, CVE-2026-78225 și CVE-2026-81855, ambele legate de chei criptografice hardcodate, cu efect de livrare de actualizări neautorizate, execuție de cod și extragere de credențiale. Producătorul spune că nu sunt exploatabile în instalările făcute conform recomandărilor sale și distribuie patch-ul la cerere.
- Schneider Electric SCADAPack x70 (ICSA-26-258-04): CVE-2026-81861, CVSS 6,5, credențiale insuficient protejate în funcția Secure Lock. Producătorul recomandă trecerea la control de acces bazat pe roluri în locul funcției vechi, plus segmentare și firewall pe RTU.
- Digital Watchdog VMAX DVR și NVR (ICSA-26-258-01): șase vulnerabilități, două cu CVSS 9,6, care pot da control administrativ complet, acces la înregistrări și folosirea echipamentului ca punct de pivot în rețea. CISA notează că nu sunt exploatabile de la distanță. Firmware corectat este disponibil.
- CareCam CM2507 (ICSA-26-258-08): șapte vulnerabilități pe firmware-ul v251211.1507, cu acces la video live, activare de servicii, execuție de cod și recuperarea credențialelor stocate.
- Siemens Mendix SAML (ICSA-26-258-06): CVE-2026-80465, CVSS 8,7 — validarea defectuoasă a semnăturii răspunsului SAML permite preluarea unui cont în anumite configurații SSO. Corecții: 3.6.27 și 4.2.3, în funcție de versiunea Mendix.
- Siemens Teamcenter (ICSA-26-258-07): CVE-2026-58113, CVSS 6,1 — injectare de JavaScript în browserul unui utilizator autentificat. Corecții disponibile pe cele patru ramuri afectate.
Ce este confirmat și ce rămâne necunoscut
- Confirmat de CISA: produsele, versiunile afectate, identificatorii CVE, scorurile și remedierile recomandate din fiecare avertizare.
- Confirmat de CISA: pentru avertizările care menționează explicit acest lucru, nu a fost raportată exploatare publică vizând aceste vulnerabilități la data publicării.
- De reținut: trei dintre avertizări sunt republicări ale unor materiale apărute anterior — Reyrolle a fost publicată inițial pe 8 septembrie, Mendix SAML pe 3 septembrie, iar Teamcenter reia buletinul Siemens SSA-157465. Data de 15 septembrie nu înseamnă automat o descoperire nouă.
- Necunoscut: câte instalări reale sunt afectate în România sau în Europa, dacă vreo organizație a fost deja atinsă și dacă există exploatare neraportată. Absența raportărilor nu este dovada absenței atacurilor.
- Atenție la taxonomie: etichetele de sector din avertizările CISA sunt categorii americane de infrastructură critică. Se suprapun în bună măsură cu sectoarele NIS2, dar nu sunt aceeași listă și nu determină încadrarea unei entități din România.
Cazul care merită discutat la nivel de conducere: producătorul care nu răspunde
În avertizarea pentru CareCam CM2507, CISA notează explicit că producătorul nu a răspuns încercărilor de coordonare. Nu există o versiune corectată recomandată; recomandările sunt de izolare în rețea, protecție prin firewall și acces la distanță prin VPN.
Aici se termină întrebarea tehnică și începe cea de guvernanță. Dacă un echipament din rețeaua ta provine de la un furnizor care nu răspunde nici măcar agenției americane, decizia nu mai este „când aplicăm patch-ul”, ci „îl izolăm, îl înlocuim sau acceptăm formal riscul, cu un proprietar și un termen”. Cele trei variante costă diferit, dar toate sunt decizii de management, nu de administrator de rețea.
Aceeași logică se aplică oricărui echipament ieșit din suport. Un inventar care nu conține coloana „mai primește actualizări de securitate?” nu ajută la nimic într-o astfel de discuție.
Plan de triaj pentru echipele OT
- Pornește de la expunere, nu de la scor. Un CVSS 9,8 pe un dispozitiv complet izolat contează mai puțin decât un 6,5 pe un echipament accesibil din rețeaua de birou. Pentru fiecare produs din listă, răspunde întâi la întrebarea „de unde se poate ajunge la el?”.
- Verifică dacă produsele apar în inventar sub alte denumiri. RTU-urile, releele de protecție și recorderele video sunt frecvent achiziționate prin integratori și trecute în evidențe cu numele proiectului, nu al producătorului.
- Pentru echipamentele unde actualizarea cere fereastră de mentenanță, decide și documentează controlul compensatoriu până la fereastra următoare: segmentare, reguli de firewall, eliminarea accesului direct de la distanță, monitorizare suplimentară.
- Tratează separat cele două cazuri care ating identitatea — Mendix SAML și accesul administrativ la recordere. Ele nu se rezolvă cu segmentare, pentru că problema este la validare și la privilegii, nu la accesibilitatea rețelei.
- Cere integratorului sau furnizorului de mentenanță o confirmare scrisă a versiunilor instalate. Într-un mediu OT, versiunea din documentația de proiect și versiunea care rulează efectiv diferă suficient de des încât să merite verificarea.
Dovada care contează pentru conducere
Un dosar util arată, pentru fiecare dintre cele opt avertizări, dacă produsul există în organizație, în ce versiune, cu ce expunere de rețea, ce s-a decis, cine deține decizia și până când. Inclusiv răspunsul „nu deținem acest produs” este o informație valoroasă, dacă este documentată și datată.
Pentru o organizație aflată în sfera NIS2, această trasabilitate susține managementul vulnerabilităților și securitatea lanțului de aprovizionare, fără a echivala cu conformitatea legală, care rămâne o evaluare proprie a organizației. Awarely Monitor poate lega avertizările de active, responsabili și dovada închiderii; decizia asupra ferestrei de mentenanță și a riscului rămâne a echipei.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01CISA — ICSA-26-258-05, Siemens Reyrolle 7SR5, 14 vulnerabilități, cea mai gravă CVSS 9,8, 15 septembrie 2026
- 02CISA — ICSA-26-258-03, mySCADA myPRO Manager, CVE-2026-73807 CVSS 9,8, 15 septembrie 2026
- 03CISA — ICSA-26-258-02, Wärtsilä FOS-Onboard, chei criptografice hardcodate, 15 septembrie 2026
- 04CISA — ICSA-26-258-04, Schneider Electric SCADAPack x70, CVE-2026-81861, 15 septembrie 2026
- 05CISA — ICSA-26-258-08, CareCam CM2507; producătorul nu a răspuns încercărilor de coordonare, 15 septembrie 2026