Direct naar de inhoud
Beveiligingsnieuws

ICS Patch Tuesday: kritieke fixes van Schneider & Siemens

ICS Patch Tuesday

De nieuwste ICS Patch Tuesday brengt weer updates voor kwetsbaarheden in industriële besturingssystemen (ICS). Schneider Electric en Siemens publiceren meerdere advisories en werken bestaande meldingen bij, zodat organisaties hun installaties veiliger kunnen maken. Ook Aveva en Rockwell Automation komen aan bod met fixes voor specifieke componenten en beheertools.

Voor OT-omgevingen is dit soort patchrondes extra belangrijk: veel problemen raken authenticatie, beheerinterfaces of integratiecomponenten die in de praktijk vaak breed worden ingezet. Hieronder zet ik de belangrijkste lijnen op een rij, inclusief welke producten geraakt zijn en wat dit betekent voor je patchplanning.

Schneider Electric: kritieke fout in Modicon M580

Schneider Electric publiceerde in deze ronde vier nieuwe beveiligingsadviezen en actualiseerde vier eerdere advisories. Een deel hiervan is gebaseerd op kwetsbaarheden die al eerder bekend waren. De aandacht gaat met name uit naar een kritieke authenticatiekwetsbaarheid in de Modicon M580 en Modicon M580 Safety-controllers.

De issue heeft de identificatie CVE-2026-3869 en een CVSS-score van 9.2. Het advies is daarmee relevant voor organisaties die deze controllers draaien in productie- of veiligheidskritische omgevingen.

Overige Schneider-fixes

Naast Modicon pakt Schneider Electric nog meerdere kwetsbaarheden aan:

  • High-severity bugs in de PowerLogic T300 (voorheen Easergy T300 RTU) en in EcoStruxure IT Data Center Expert.
  • Een medium-severity defect in SCADAPack x70.
  • Updatetoevoegingen voor oudere meldingen, waaronder vermeldingen dat er patches uitgerold worden voor de Modicon MC80-controller.

Zo ontstaat een mix van nieuwe en bijgewerkte adviezen, wat betekent dat je niet alleen naar de nieuwste releases moet kijken, maar ook naar de updates op bestaande advisories.

Siemens: negen nieuwe advisories en meerdere updates

Siemens heeft sinds de vorige Patch Tuesday in totaal negen nieuwe advisories gepubliceerd. Daarvan verschenen zeven op 8 september. Daarnaast werkte Siemens negen andere advisories bij, waardoor er mogelijk nieuwe patch-informatie of scope-wijzigingen zijn doorgevoerd.

Vier van de nieuw gepubliceerde advisories richten zich op kritieke kwetsbaarheden in onder meer Reyrolle 7SR5, Open Interface Services (OIS), Industrial Edge Management en SIMOVE Fleetmanager en SIPLANT.

De overige nieuw gemelde issues zijn high-severity fouten in Desigo CC, Teamcenter, een Mendix SAML-module en Element Maps. Door die brede productrange is de impact niet beperkt tot één OT-keten: het raakt ook IT- en integratiecomponenten die vaak de brug vormen tussen systemen.

Linux kernel kwetsbaarheid: updates voor Copy Fail

Naast de productgebonden ICS-issues communiceerde Siemens ook dat updates worden uitgerold om een Linux kernel-kwetsbaarheid te verhelpen. Die is eerder in april openbaar gemaakt en staat geregistreerd als CVE-2026-31431 met een CVSS-score van 7.8.

Volgens de advisory kan deze fout aanvallers in staat stellen om root shell toegang te verkrijgen. Dit is een belangrijk signaal voor OT-werkomgevingen waar Linux-systemen of gateways draaien: ook al gaat het om een kernelprobleem, de exploiteerbaarheid kan in combinatie met je lokale configuratie en privileges veranderen.

Aveva: PIMBoards kwetsbaarheden in Pipeline Integrity Monitor

Aveva publiceerde een advisory voor vier kwetsbaarheden in de PIMBoards-component van Pipeline Integrity Monitor. Twee daarvan zijn aangemerkt als high-severity.

Concreet gaat het om:

  • Een hardcoded encryption key, waardoor een aanvaller gevoelige informatie kan decrypteren.
  • Passwords die met MD5 worden gehasht, wat het mogelijk maakt om administratieve wachtwoorden terug te rekenen (reverse engineering), afhankelijk van hoe hashes zijn opgeslagen en welke waarden beschikbaar zijn.

Daarnaast waarschuwde Aveva, sinds de vorige Patch Tuesday, ook voor een medium-severity kwetsbaarheid in Enterprise SCADA waarbij sprake is van unsafe deserialization. In het slechtste geval kan dat leiden tot remote code execution.

Rockwell Automation en CISA: extra adviezen buiten het “nieuwe” pakket

Hoewel de focus vaak ligt op wat er deze ronde nieuw is, is het relevant om ook te kijken naar advisories die kort daarvoor zijn gepubliceerd. Rockwell Automation publiceerde in de week voorafgaand aan deze ronde negen beveiligingsadviezen voor kritieke en high-severity problemen. Deze advisories betroffen onder meer RSLinx Classic en meerdere onderdelen van de FactoryTalk-suite en andere besturingsgerelateerde modules en controllers.

Ook CISA (Cybersecurity and Infrastructure Security Agency) bracht adviezen uit voor kwetsbaarheden in een lange lijst van producten van uiteenlopende leveranciers. Het gaat daarbij om een brede set tooling en OT-/industrie-gerelateerde softwarecomponenten, van beveiligingscamera’s en analysetools tot industriële en nicheplatformen.

Voor patchmanagement betekent dit: pak niet alleen de leveranciersadviezen op die je toevallig gebruikt, maar bewaak ook je inventaris. Verschillende systemen in één keten kunnen door totaal verschillende advisories geraakt worden.

Waarom deze ICS Patch Tuesday extra aandacht vraagt

ICS-omgevingen hebben vaak een andere dynamiek dan reguliere bedrijfs-IT. Updaten is soms complex door onderhoudsvensters, validatie-eisen en het risico op verstoringen. Toch is juist daarom een tijdige aanpak van kwetsbaarheden essentieel.

Deze editie bevat meerdere items die opvallen:

  • Een kritieke authenticatiekwetsbaarheid in Modicon M580 en M580 Safety (CVE-2026-3869) met hoge CVSS-score.
  • Kritieke Siemens-gerelateerde issues in onder meer industriële edge- en integratiecomponenten.
  • Linux kernel-updates die potentieel tot root shell kunnen leiden.
  • Crypto- en wachtwoordgerelateerde fouten in Aveva’s PIMBoards-component, waaronder een hardcoded encryptiesleutel en MD5-hashing voor wachtwoorden.

Dat zijn precies de soorten zwaktes die in het OT-domein extra risico vormen: ze kunnen leiden tot ongeautoriseerde toegang, manipulatie van systemen of een escalatie richting beheerdersrechten.

Praktische aanpak: zo verwerk je de patches in je planning

Om te voorkomen dat je achter de feiten aanloopt, helpt een vaste werkwijze. Gebruik bijvoorbeeld deze stappen om de ICS Patch Tuesday op een beheerste manier te verwerken:

  • Inventariseer welke versies van Schneider, Siemens, Aveva en andere genoemde componenten aanwezig zijn.
  • Prioriteer op basis van impact (kritiek/hoog) en blootstelling (intern, extern, via jump hosts, DMZ of industriële gateways).
  • Controleer of een advisory alleen nieuw is, of ook bijgewerkte scope bevat voor eerder gemelde issues.
  • Plan testen in lijn met je OT-changebeleid, vooral voor controllers en veiligheidssystemen.
  • Documenteer wat je wel en niet kunt patchen op korte termijn, en welke compensating controls je gebruikt.

Als je dit koppelt aan je security monitoring en logging, vergroot je de kans dat je exploitpogingen opmerkt voordat ze succesvol worden.

Relatie met eerdere patchrondes: leerpunten voor OT

Deze Patch Tuesday laat opnieuw zien dat OT en IT elkaar steeds vaker raken via integratie, beheermodules en platformcomponenten. Als je wilt verdiepen in hoe dit soort patchrondes in de praktijk uitwerkt, zijn deze artikelen nuttig:

Hoewel de voorbeelden niet exact dezelfde productfamilies betreffen, tonen ze wel hetzelfde patroon: een keten is maar zo sterk als het zwakste onderdeel, en patchen hoort structureel ingebed te zijn.

Conclusie

De nieuwste ICS Patch Tuesday bevat meerdere updates die directe relevantie hebben voor industriële omgevingen. Schneider Electric pakt onder meer een kritieke authenticatiekwetsbaarheid in Modicon M580 en M580 Safety aan, terwijl Siemens meerdere kritieke en high-severity issues publiceert en daarnaast updates aankondigt rond een Linux kernelprobleem met potentieel root-toegang.

Voor OT-teams is dit het moment om je assets te matchen met de advisories, prioriteit te geven op basis van risico en je patch- en testproces strak te plannen. Zo beperk je de kans dat kwetsbaarheden uitgroeien tot incidenten in productieomgevingen.

Bron: https://www.securityweek.com/ics-patch-tuesday-schneider-electric-siemens-fix-critical-flaws/