Opcenter X accetta token falsi e apre gli account amministrativi
In Opcenter X, la barriera di accesso salta se il token JWT viene accettato anche quando la firma non è valida. Il risultato pratico è l’impersonificazione completa: chi riesce a forzare un JWT può entrare come qualsiasi utente, amministratori inclusi, invece di limitarsi a un singolo account.
CISA e Siemens hanno pubblicato CVE-2026-56451 per Opcenter X < V2604. Siemens ha rilasciato V2604 come correzione; il difetto riguarda gli ambienti di critical manufacturing che usano questa versione del prodotto.
Per chi gestisce queste installazioni, il punto non è solo chiudere un bug di autenticazione. Finché resta in uso una versione precedente a V2604, l’accesso applicativo può essere di fatto rimpiazzato da un token forgiato.