Siemens ProductCERT a publicat la 11 august 2026 avertizarea SSA-751328 pentru două vulnerabilități din LOGO! Soft Comfort anterior versiunii V9. CISA a republicat integral avertizarea furnizorului la 13 august. Ambele probleme au scor CVSS 3.1 de 6,8 și presupun acces local la aplicație, la memoria sa ori la un fișier de proiect obținut; avertizarea nu descrie exploatare remote fără autentificare.
CVE-2026-57262 privește criptografia fișierelor de proiect. O cheie AES master statică, hardcodată, poate fi extrasă din fișierele aplicației sau din memorie, permițând unui atacator local să decripteze proiectul ori să elimine parola fără să cunoască parola aleasă de utilizator.
CVE-2026-57263 privește stocarea parolei. LOGO! Soft Comfort păstrează parola proiectului ca hash SHA-256 fără salt, astfel încât un atacator care deține deja fișierul poate testa eficient, offline, dicționare și combinații brute-force. Exploatarea ar putea expune sau permite modificarea logicii și configurației sensibile.
Partea neobișnuită a remedierii: software-ul depinde de hardware
Siemens recomandă actualizarea LOGO! Soft Comfort la V9 sau ulterior. Avertizarea adaugă însă o condiție ușor de pierdut într-un ticket generic de patching: este necesar și un LOGO! V9 Base Module sau ulterior pentru a evita compatibility mode. Dacă aplicația nouă lucrează cu hardware vechi prin acest mod, vulnerabilitățile rămân prezente.
Un dashboard care consemnează doar „Soft Comfort V9 instalat” poate produce o falsă siguranță. Registrul defensabil trebuie să lege stația de inginerie, versiunea exactă, formatul proiectului, generația modulului de bază și modul de operare. Dovada închiderii trebuie să confirme combinația completă suportată, nu doar executarea installerului.
Ce este confirmat și ce nu este
- Confirmat: LOGO! Soft Comfort anterior V9 este afectat de CVE-2026-57262 și CVE-2026-57263
- Confirmat: prima vulnerabilitate folosește o cheie AES statică, iar a doua stochează parolele ca hashuri SHA-256 fără salt
- Confirmat: sunt necesare software V9 sau ulterior și hardware LOGO! V9 BM sau ulterior pentru evitarea modului vulnerabil de compatibilitate
- Neraportat în avertizare: exploatare activă, victime, scanare la scară internet sau întreruperi operaționale
- Nestabilit: că simpla obținere a fișierului protejat oferă control imediat asupra unui PLC instalat; impactul depinde de acces și de fluxul de engineering
Plan de remediere la nivel de produs
- Inventariază toate stațiile cu LOGO! Soft Comfort, inclusiv laptopurile de mentenanță și sistemele administrate de furnizori
- Consemnează versiunea aplicației, generația LOGO! Base Module, compatibility mode, locația, proprietarul și ciclul de suport
- Identifică unde sunt stocate, salvate, exportate sau trimise fișierele de proiect și cine le poate citi ori modifica
- Actualizează aplicația la V9 sau ulterior și confirmă cu Siemens ce module conectate necesită înlocuire
- Testează proiectele migrate într-un mediu reprezentativ: comunicații, integritatea logicii, rollback și acceptanța operatorului
- După migrare, verifică faptul că compatibility mode nu este activ și păstrează versiunile, aprobările și rezultatele testelor
Protejează fișierele până la finalizarea migrării
Mecanismul de parolă dezvăluit nu trebuie tratat ca o barieră puternică de confidențialitate. Restricționează repository-urile, share-urile de engineering, backupurile și mediile portabile prin controale independente ale sistemului de operare. Criptează separat stocarea și transferurile, folosește conturi nominale și înregistrează exporturile sau modificările unde uneltele permit.
Separă stațiile de inginerie de utilizarea office obișnuită, limitează accesul remote al furnizorilor, elimină conturile locale inactive și verifică fiecare sesiune de suport printr-un canal aprobat. Aceste măsuri nu repară criptografia produsului, dar reduc șansa obținerii fișierului sau a accesului local necesar.
Lecția NIS2 este despre ciclul de viață, nu doar despre CVSS
Pentru o organizație din România sau UE aflată în sfera NIS2, avertizarea atinge managementul vulnerabilităților, inventarul activelor, controlul accesului, securitatea lanțului de aprovizionare, criptografia și change managementul. Un CVSS mediu poate cere totuși o decizie de investiție hardware dacă logica afectată susține un proces operațional relevant.
Conducerea trebuie să vadă ce locații rămân în compatibility mode, de ce, cine a acceptat riscul rezidual, ce controale compensatorii există și când va fi schimbat hardware-ul. Achizițiile au nevoie și de o cerință de lifecycle: viitoarele platforme de engineering trebuie să declare dependențele care pot păstra un mod vulnerabil după update.
Ce rămâne necunoscut
Avertizarea publică nu cuantifică baza instalată, nu identifică organizații atacate, nu arată cât de des ies proiectele din mediile controlate și nu estimează costul înlocuirii modulelor vechi. CIRCL confirmă înregistrarea CVE-urilor și oferă context de catalog, nu o reproducere independentă într-o instalație reală.
Răspunsul proporțional este clar: găsește combinațiile exacte software–hardware, controlează custodia fișierelor, planifică migrarea suportată și demonstrează că compatibility mode a dispărut. Awarely Monitor poate lega CVE-urile de active, proprietari, termene, decizii și dovezi; ghidul Siemens și analiza de engineering a locației rămân autoritative pentru implementare.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.