Today CISA’s NCCIC-ICS published nine control system security advisories for products from OpenPLC, Siemens (6), and Lightweight IP (2).
Advisories
OpenPLC Advisory - This advisory describes a cross-site scripting vulnerability in the Autonomy Logic OpenPLC. The vulnerability was reported to CISA by Rajivarnan R. and Shirshak of Secnora.
Siemens Advisory #1 - This advisory describes an improper validation of specified type of input vulnerability in the Siemens WTV676 and WTV776 products. The vulnerability was self-reported.
Siemens Advisory #2 - This advisory describes a relative path traversal vulnerability in the Siemens SIMOVE Fleetmanager and SIPLANT products. The vulnerability was self-reported.
Siemens Advisory #3 - This advisory discusses a weak password recovery mechanism for forgotten password vulnerability in the Siemens Industrial Edge Management product line. This is a third-party (Red Hat) vulnerability.
Siemens Advisory #4 - This advisory describes a code injection vulnerability in the Siemens Desigo CC family. The vulnerability was reported by Michelin CERT.
Siemens Advisory #5 - This advisory discusses the Copy Fail vulnerability in the Siemens SIPLUS and SIMATIC products. This is a third-party (Linux) vulnerability.
Siemens Advisory #6 - This advisory describes an unrestricted upload of file with dangerous type vulnerability in the Siemens Siveillance Control product. The vulnerability was self-reported.
Lightweight IP (lwIP) Advisory #1 - This advisory describes a double free vulnerability in the Lightweight IP. The vulnerability was reported to CISA by Eric Evenchick of Tetrel Security.
Lightweight IP (lwIP) Advisory #2 - This advisory describes an out-of-bounds write vulnerability in the lwIP TCP/IP Stack MQTT Client Application. The vulnerability was reported to CISA by Shahriyar Jalayeri of ByteRay Ltd.
For more information on these advisories, as well as a DTRH look at the Copy Fail vulnerability in products from Siemens, see my article at CFSN Detailed Analysis - https://patrickcoyle.substack.com/p/advisories-published-9-22-26 - subscription required.