CVE-2026-46746
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.8% (54º percentile).
Vulnerabilità ed exploit
Una volta autenticato, SINEC INS può smettere di essere solo un pannello di gestione e diventare un esecutore di comandi sul sistema host. Il punto che sfugge a una lettura superficiale è il raggio d’azione: il problema non resta nel web endpoint, ma arriva al servizio con cui il prodotto opera e, da lì, al sistema operativo della macchina che lo ospita.
CISA segnala più vulnerabilità in Siemens SINEC INS prima di V1.0 SP2 Update 6, tra cui CVE-2026-46746, che consente command injection da nomi di directory costruiti ad arte, e CVE-2026-46747, che apre la strada alla path traversal. Siemens ha già pubblicato V1.0 SP2 Update 6 o una versione successiva come correzione, e le installazioni interessate coprono manufacturing, transportation, energy, healthcare, financial services e government.
In questo tipo di prodotto la falla non colpisce solo una singola interfaccia: può tradursi in compromissione dell’account di servizio e, sullo stesso host, in accesso ai file e possibile escalation locale.
1 fonte · 23 giu
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.8% (54º percentile).
CVSS 4.3 MEDIUM: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.4% (27º percentile).
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.3% (24º percentile).
CVSS 7.5 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.2% (9º percentile).
CISA Advisories
Siemens SINEC INS | CISA
Siemens SINEC INS Summary SINEC INS before V1.0 SP2 Update 6 is affected by multiple vulnerabilities.
originalePart of the PlainSec briefing for 2026-06-23
Every edition of this story: SINEC INS può trasformare un login in comando sul sistema operativo