Opcenter X accetta token falsi e apre gli account amministrativi
In Opcenter X, la barriera di accesso salta se il token JWT viene accettato anche quando la firma non è valida. Il risultato pratico è l’impersonificazione completa: chi riesce a forzare un JWT può entrare come qualsiasi utente, amministratori inclusi, invece di limitarsi a un singolo account.
CISA e Siemens hanno pubblicato CVE-2026-56451 per Opcenter X < V2604. Siemens ha rilasciato V2604 come correzione; il difetto riguarda gli ambienti di critical manufacturing che usano questa versione del prodotto.
Per chi gestisce queste installazioni, il punto non è solo chiudere un bug di autenticazione. Finché resta in uso una versione precedente a V2604, l’accesso applicativo può essere di fatto rimpiazzato da un token forgiato.
Siemens Opcenter X Summary Opcenter X before V2604 contain an authentication bypass vulnerability that could allow an attacker to gain full unauthorized access to the application.