Vulnerabilità · 98 giorni fa

SINEC INS può trasformare un login in comando sul sistema operativo

Una volta autenticato, SINEC INS può smettere di essere solo un pannello di gestione e diventare un esecutore di comandi sul sistema host. Il punto che sfugge a una lettura superficiale è il raggio d’azione: il problema non resta nel web endpoint, ma arriva al servizio con cui il prodotto opera e, da lì, al sistema operativo della macchina che lo ospita.

CISA segnala più vulnerabilità in Siemens SINEC INS prima di V1.0 SP2 Update 6, tra cui CVE-2026-46746, che consente command injection da nomi di directory costruiti ad arte, e CVE-2026-46747, che apre la strada alla path traversal. Siemens ha già pubblicato V1.0 SP2 Update 6 o una versione successiva come correzione, e le installazioni interessate coprono manufacturing, transportation, energy, healthcare, financial services e government.

In questo tipo di prodotto la falla non colpisce solo una singola interfaccia: può tradursi in compromissione dell’account di servizio e, sullo stesso host, in accesso ai file e possibile escalation locale.

CVE-2026-46746

NVD KEV

CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.8% (54º percentile).

CVE-2026-46747

NVD KEV

CVSS 4.3 MEDIUM: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.4% (27º percentile).

CVE-2026-46748

NVD KEV

CVSS 8.8 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.3% (24º percentile).

CVE-2026-46749

NVD KEV

CVSS 7.5 HIGH: a vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). EPSS 0.2% (9º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-23

Editions

Storie correlate