ICS Patch Tuesday: Schneider Electric, Siemens và Aveva vá hàng loạt lỗ hổng nghiêm trọng

Công nghệ09 tháng 9, 2026·4 phút đọc

Schneider Electric, Siemens và Aveva vừa công bố các bản vá bảo mật cho hàng loạt sản phẩm hệ thống điều khiển công nghiệp (ICS), trong đó có nhiều lỗ hổng nghiêm trọng có thể bị tin tặc khai thác từ xa. Một số lỗ hổng đạt điểm CVSS lên tới 9.2 và có thể dẫn đến truy cập root hoặc thực thi mã từ xa.

ICS Patch Tuesday: Schneider Electric, Siemens và Aveva vá hàng loạt lỗ hổng nghiêm trọng

ICS Patch Tuesday: Schneider Electric, Siemens và Aveva vá hàng loạt lỗ hổng nghiêm trọng

Các "ông lớn" trong lĩnh vực tự động hóa công nghiệp là Schneider Electric, Siemens và Aveva vừa phát hành loạt bản vá bảo mật cho các sản phẩm hệ thống điều khiển công nghiệp (ICS) của mình. Trong số này có nhiều lỗ hổng nghiêm trọng, bao gồm một lỗ hổng xác thực trong bộ điều khiển Modicon M580 với điểm CVSS lên tới 9.2.

Schneider Electric: Lỗ hổng nghiêm trọng trong bộ điều khiển Modicon

Schneider Electric đã công bố bốn bản tin bảo mật mới và cập nhật thêm bốn bản tin khác, trong đó có một bản được phát hành từ năm 2019. Vấn đề nghiêm trọng nhất được xử lý trong đợt này là một lỗ hổng xác thực nghiêm trọng trong các bộ điều khiển Modicon M580 và Modicon M580 Safety. Được theo dõi với mã CVE-2026-3869, lỗ hổng này có điểm CVSS là 9.2.

Ngoài ra, hãng cũng khắc phục các lỗi có mức độ nghiêm trọng cao trong nền tảng PowerLogic T300 (trước đây là Easergy T300 RTU) và sản phẩm EcoStruxure IT Data Center Expert. Một lỗi có mức độ trung bình trong các sản phẩm SCADAPack x70 cũng đã được vá.

Trong ngày thứ Ba, Schneider Electric cũng cập nhật bốn bản tin bảo mật cũ hơn, bổ sung thông tin về việc các bản vá đang được triển khai cho bộ điều khiển Modicon MC80.

Siemens: Chín bản tin mới, nhiều lỗ hổng có điểm CVSS tối đa

Siemens đã công bố chín bản tin bảo mật mới kể từ kỳ Patch Tuesday trước, bao gồm bảy bản tin được phát hành vào ngày 8 tháng 9. Hãng cũng đã cập nhật thêm chín bản tin khác.

Bốn trong số các bản tin mới này bao gồm các lỗ hổng có mức độ nghiêm trọng tới hạn trong các sản phẩm:

  • Reyrolle 7SR5
  • Open Interface Services (OIS)
  • Industrial Edge Management
  • SIMOVE Fleetmanager và SIPLANT

Các lỗi còn lại là các vấn đề có mức độ nghiêm trọng cao trong Desigo CC, Teamcenter, Mendix SAML module và Element Maps.

Đáng chú ý, Siemens cũng thông báo triển khai các bản cập nhật cho một số sản phẩm để khắc phục lỗ hổng Copy Fail trong nhân Linux được tiết lộ vào tháng Tư. Lỗ hổng mang mã CVE-2026-31431 (điểm CVSS 7.8) này cho phép kẻ tấn công có được quyền truy cập shell root.

Hệ thống điều khiển công nghiệpHệ thống điều khiển công nghiệp

Aveva: Lỗ hổng mã hóa cứng và MD5 trong PIMBoards

Aveva đã công bố một bản tin bảo mật bao gồm bốn lỗ hổng trong thành phần PIMBoards của sản phẩm Pipeline Integrity Monitor. Trong đó có hai lỗi có mức độ nghiêm trọng cao:

  • Khóa mã hóa cứng (hardcoded encryption key) cho phép kẻ tấn công giải mã thông tin nhạy cảm.
  • Mật khẩu được băm bằng MD5, cho phép kẻ tấn công đảo ngược và lấy được mật khẩu quản trị.

Trước đó, Aveva cũng đã cảnh báo về một lỗ hổng deserialization không an toàn ở mức độ trung bình trong sản phẩm Enterprise SCADA, có khả năng dẫn đến thực thi mã từ xa.

Rockwell Automation và các cảnh báo từ CISA

Trong tuần trước, Rockwell Automation đã công bố chín bản tin bảo mật, bao gồm các lỗ hổng nghiêm trọng và có mức độ nghiêm trọng cao trong RSLinx Classic, cũng như các lỗi nghiêm trọng trong module 1756-ENBT, FactoryTalk Historian Machine Edition (ME), FactoryTalk Activation Manager, Redundancy Module Configuration Tool, ControlFLASH, ArmorStart Distributed Motor Controllers và các bộ điều khiển CompactLogix 5380/5480/5580, GuardLogix 5580 và Compact GuardLogix 5380.

Kể từ kỳ Patch Tuesday trước, CISA cũng đã công bố các bản tin cho các lỗ hổng trong sản phẩm của nhiều hãng khác như CareCam, Tycon Systems, Pyramid Solutions, Inductive Automation, IXON, OPCFoundation, Ebyte, Hitachi Energy, Haiwell và nhiều đơn vị khác.

Khuyến nghị cho các đơn vị vận hành tại Việt Nam

Các nhà máy, khu công nghiệp và đơn vị vận hành hạ tầng trọng yếu tại Việt Nam đang sử dụng các sản phẩm của Schneider Electric, Siemens, Aveva hoặc Rockwell Automation nên:

  • Rà soát ngay danh sách thiết bị đang sử dụng và đối chiếu với các bản tin bảo mật mới nhất.
  • Ưu tiên vá các lỗ hổng có điểm CVSS cao, đặc biệt là các lỗ hổng có thể bị khai thác từ xa.
  • Thiết lập các biện pháp phân đoạn mạng để ngăn chặn tin tặc di chuyển ngang từ hệ thống IT sang hệ thống OT.
  • Theo dõi các trang cảnh báo bảo mật chính thức của nhà sản xuất để cập nhật thông tin kịp thời.

Hội nghị an ninh ICSHội nghị an ninh ICS

Việc trì hoãn vá các lỗ hổng trong hệ thống ICS có thể dẫn đến hậu quả nghiêm trọng, bao gồm gián đoạn sản xuất, thiệt hại tài chính hoặc thậm chí là các sự cố an toàn cho con người. Các đội ngũ vận hành cần phối hợp chặt chẽ với đội ngũ an ninh mạng để xây dựng quy trình vá lỗi hiệu quả mà không làm gián đoạn hoạt động sản xuất.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗