CVE-2026-46746
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.8% (54º percentile).
Vulnerabilità · 98 giorni fa
Una volta autenticato, SINEC INS può smettere di essere solo un pannello di gestione e diventare un esecutore di comandi sul sistema host. Il punto che sfugge a una lettura superficiale è il raggio d’azione: il problema non resta nel web endpoint, ma arriva al servizio con cui il prodotto opera e, da lì, al sistema operativo della macchina che lo ospita.
CISA segnala più vulnerabilità in Siemens SINEC INS prima di V1.0 SP2 Update 6, tra cui CVE-2026-46746, che consente command injection da nomi di directory costruiti ad arte, e CVE-2026-46747, che apre la strada alla path traversal. Siemens ha già pubblicato V1.0 SP2 Update 6 o una versione successiva come correzione, e le installazioni interessate coprono manufacturing, transportation, energy, healthcare, financial services e government.
In questo tipo di prodotto la falla non colpisce solo una singola interfaccia: può tradursi in compromissione dell’account di servizio e, sullo stesso host, in accesso ai file e possibile escalation locale.
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.8% (54º percentile).
CVSS 4.3 MEDIUM: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.4% (27º percentile).
CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.3% (24º percentile).
CVSS 7.5 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.2% (9º percentile).
1 fonte che coprono questa storia
Siemens SINEC INS Summary SINEC INS before V1.0 SP2 Update 6 is affected by multiple vulnerabilities.
Part of the PlainSec briefing for 2026-06-23