Vulnerabilità ed exploit · Attacco IoT / OT

Il rischio vero resta nel vecchio trust path di Rockwell

La parte più insidiosa di questi advisory non sono le falle appena corrette, ma il fatto che un weakness legacy già sfruttato in ambienti ICS resti ancora in produzione. Il problema operativo è che la fiducia tra controller e software, quando viene abusata, rende credibile ciò che non dovrebbe esserlo: il bug vecchio continua a pesare più dei fix nuovi.

Rockwell ha rilasciato patch per Logix, CompactLogix, ControlLogix, Compact GuardLogix, GuardLogix, Flex I/O dual-port Ethernet/IP adapters, RSLinx e la suite FactoryTalk. Tra i fix ci sono DoS ad alta gravità, bypass di autenticazione e un difetto critico che può portare a cambio password e account takeover; Rockwell ha anche confermato lo sfruttamento in natura di CVE-2021-22681, mentre le nuove vulnerabilità non risultano ancora abusate.

Per OT security team e asset owner, la lettura corretta resta una verifica dello stato delle patch sulle installazioni legacy e sui componenti di engineering ancora basati su quel trust path. La probabilità di discontinuità operativa viene più dai sistemi già esposti da tempo che dai bug appena pubblicati.

2 fonti · 17 giu

CVE-2021-22681

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: rockwell Automation Studio 5000 Logix Designer Versions 21 and later, and RSLogix 5000 Versions 16 through 20 use a… EPSS 64% (99º percentile).

Data di correzione federale CISA 26 mar · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-18

Every edition of this story: Il rischio vero resta nel vecchio trust path di Rockwell

Altro da oggi