Node-RED senza autenticazione apre l’IoT2050 al controllo remoto

CISA segnala che Siemens ha corretto una falla nei SIMATIC IoT2050 Advanced con Industrial OS e Node-RED installato: chi espone quel controllo può essere raggiunto senza autenticazione e trasformato in punto di ingresso con privilegi massimi. Il problema riguarda i dispositivi 6ES7647-0BA00-1YA2 prima di V4.3.4.1. L’interfaccia HTTP di Node-RED non verifica chi sta chiamando. Un attaccante remoto può quindi creare flow malevoli come se fosse un operatore autorizzato, e quei flow possono eseguire comandi sul sistema sottostante con i massimi privilegi. Non è un semplice bug locale: è la possibilità di riscrivere la logica operativa del dispositivo da fuori, dove la separazione tra rete e amministrazione non basta più se il servizio resta esposto. Per gli ambienti industriali che usano questi apparati, il punto non è solo correggere la falla. Un’istanza Node-RED raggiungibile senza autenticazione resta un canale per impiantare automazione persistente e privilegiata sul dispositivo; per questo Siemens raccomanda V4.3.4.1 o successiva, o la rimozione di Node-RED dove non serve.

Part of the PlainSec briefing for 2026-08-26

Editions

Sources