Il server che governa la videosorveglianza ha una RCE
La superficie a rischio non è una telecamera isolata, ma il Management Server che amministra l’intero sistema video. In Siemens Siveillance Video, chi dispone di permessi di modifica sul server può arrivare a eseguire codice nel contesto del servizio, trasformando un’interfaccia di gestione fidata in un punto di esecuzione.
CISA indica CVE-2026-3014 come una vulnerability nel Management Server API e Siemens ha pubblicato versioni corrette per le tre linee attive: V2023 R3, V2024 R1 e V2025. Le soglie di correzione sono V23.3.27, V24.1.16 e V25.1.15. Il quadro riguarda installazioni diffuse in critical manufacturing e communications, quindi non resta confinato a un uso marginale del prodotto.
Per chi gestisce queste installazioni, il punto non è solo aggiornare: è riconoscere che il controllo amministrativo del server è la chiave del rischio. Se quell’interfaccia è stata esposta o abusata, il confine tra configurazione e compromissione si assottiglia.