SINEC INS può trasformare un login in comando sul sistema operativo

Una volta autenticato, SINEC INS può smettere di essere solo un pannello di gestione e diventare un esecutore di comandi sul sistema host. Il punto che sfugge a una lettura superficiale è il raggio d’azione: il problema non resta nel web endpoint, ma arriva al servizio con cui il prodotto opera e, da lì, al sistema operativo della macchina che lo ospita. CISA segnala più vulnerabilità in Siemens SINEC INS prima di V1.0 SP2 Update 6, tra cui CVE-2026-46746, che consente command injection da nomi di directory costruiti ad arte, e CVE-2026-46747, che apre la strada alla path traversal. Siemens ha già pubblicato V1.0 SP2 Update 6 o una versione successiva come correzione, e le installazioni interessate coprono manufacturing, transportation, energy, healthcare, financial services e government. In questo tipo di prodotto la falla non colpisce solo una singola interfaccia: può tradursi in compromissione dell’account di servizio e, sullo stesso host, in accesso ai file e possibile escalation locale.

Part of the PlainSec briefing for 2026-06-23

Editions

Sources