Aller au contenu
Beveiligingsnieuws

Advisories Patch Tuesday : failles ICS corrigées

ICS Patch Tuesday

Le Patch Tuesday d’août 2026 apporte son lot de mises à jour pour la cybersécurité industrielle. Plusieurs acteurs majeurs de l’ICS (Industrial Control Systems) ont publié des advisories afin d’informer les clients des vulnérabilités détectées dans leurs produits, et surtout des correctifs nécessaires pour réduire les risques.

Dans ce cycle, Siemens, Schneider Electric et Phoenix Contact ont chacun communiqué des informations ciblées sur leurs gammes. Les impacts vont de la compromission potentielle via l’exécution de code à des risques de déni de service, en passant par des failles permettant l’accès à des données sensibles.

Ce que couvre le Patch Tuesday pour les systèmes industriels

Les advisories publiées dans le cadre du patch tuesday failles ICS visent à clarifier : quelles versions sont concernées, quel type de faiblesse est impliqué, et quelles mesures appliquer. Même si chaque fabricant décrit ses propres correctifs, les catégories de risques reviennent souvent dans l’écosystème ICS : authentification absente, exécution de code à distance, élévation de privilèges, crash applicatif et atteintes à la disponibilité.

Pour les équipes OT et sécurité, l’enjeu est double : comprendre la surface d’attaque (interfaces exposées, services applicatifs, composants réseau) et planifier le déploiement des patchs sans perturber la production.

Siemens : plusieurs advisories pour des produits ICS et connexes

Siemens a publié 10 nouvelles advisories dans ce cycle. Certaines concernent directement des dispositifs ICS, tandis que d’autres touchent des composants logiciels et des serveurs associés à l’environnement industriel.

Risque lié à une authentification manquante

Parmi les correctifs, une advisory traite d’une vulnérabilité de sévérité maximale liée à une authentification absente sur des dispositifs Simatic IoT2050 Advanced. Le scénario décrit implique qu’un attaquant distant, non authentifié, puisse exploiter la faille afin d’exécuter du code arbitraire sur le serveur sous-jacent, avec des privilèges rehaussés.

Dans un contexte ICS, ce type de faiblesse est particulièrement préoccupant : l’absence d’authentification facilite l’exploitation, et l’élévation de privilèges augmente la portée d’un éventuel compromis.

Exécution de code sur un serveur de gestion vidéo

Siemens a aussi corrigé une vulnérabilité de type exécution de code jugée critique au sein des Siveillance Video Management Servers. L’objectif du correctif est de réduire le risque d’exécution de code pouvant affecter le fonctionnement du système et la sécurité des données.

Correctifs “haute sévérité” sur de nombreux composants

Dans la même vague, Siemens indique que des failles de haute sévérité ont été traitées pour plusieurs produits, notamment :

  • Solid Edge
  • Simcenter Nastran
  • Siemens License Server
  • Simcenter Femap
  • Parasolid
  • Logo! Soft Comfort

Les risques associés incluent, selon l’advisory, la possibilité de provoquer un crash d’applications, d’exécuter du code arbitraire, d’obtenir une élévation de privilèges, de lire des fichiers arbitraires ou encore d’accéder à des informations sensibles.

Failles de sévérité moyenne sur des appareils Ruggedcom et des contrôleurs Desigo

Enfin, Siemens a résolu des problèmes de sévérité moyenne dans des dispositifs Ruggedcom ainsi que dans des contrôleurs Desigo. L’adversité d’une vulnérabilité dépend souvent de sa présence dans la chaîne opérationnelle, de son exposition et de la manière dont l’environnement industriel est configuré.

Schneider Electric : deux advisories pour NetBotz et PowerChute

De son côté, Schneider Electric a publié deux nouvelles advisories portant sur des vulnérabilités affectant les produits NetBotz 5 et PowerChute Serial Shutdown.

NetBotz 5 : exécution de commandes ou de code

Pour NetBotz, le fabricant indique avoir corrigé deux failles liées à l’exécution de code ou de commandes. Dans la pratique, ce type d’attaque peut permettre à un acteur malveillant de prendre le contrôle d’actions ou de traitements au sein de l’environnement ciblé.

PowerChute : tentatives d’authentification excessives

Concernant PowerChute Serial Shutdown, l’advisory décrit un problème permettant un nombre trop élevé de tentatives d’authentification. Le risque mis en avant par Schneider Electric est double : une disruption du système et un possible accès à des données.

Pour les équipes en charge du durcissement, ce point renforce l’importance de contrôler les mécanismes d’authentification, les politiques de limitation, et la surveillance des tentatives.

Phoenix Contact : vulnérabilités multiples dans le firmware PLCnext

Phoenix Contact a publié une advisory couvrant plusieurs vulnérabilités dans le firmware PLCnext. Les faiblesses sont décrites comme exploitables par des attaquants non authentifiés.

Selon l’information communiquée, l’exploitation peut mener à un état de déni de service (DoS), provoquer des comportements inattendus, ou encore permettre l’exécution de requêtes SQL malveillantes. Dans une logique d’architecture, ces impacts sont d’autant plus sensibles que les PLC et composants associés peuvent jouer un rôle central dans le pilotage et la supervision.

Autres mises à jour mentionnées : Honeywell et CISA

Le cycle d’août 2026 ne concerne pas uniquement Siemens, Schneider Electric et Phoenix Contact. Plusieurs autres communications sont signalées.

Honeywell : advisories pour des systèmes de gestion du bâtiment

Honeywell a publié plusieurs advisories liées à des produits de building management (gestion des bâtiments). Même si ces systèmes sont distincts des environnements strictement OT/ICS, ils partagent souvent des enjeux de disponibilité, de sécurité des interfaces et de protection des données.

CISA : nouvelles advisories pour plusieurs produits

Enfin, l’agence américaine CISA a publié trois nouvelles advisories pour la même période, et d’autres plus tôt dans le mois. Les communications portent notamment sur des vulnérabilités liées à Pulsetto, Mira (Quanovate Tech) et des produits Johnson Controls.

Pour les organisations qui s’appuient sur des outils et produits variés, ces avis extérieurs peuvent aider à prioriser les remédiations, surtout lorsque le périmètre ICS est interconnecté à d’autres couches (réseaux d’entreprise, supervision, services tiers).

Comment prioriser les correctifs sans perturber l’exploitation

Face à un lot de vulnérabilités, il n’est pas réaliste de corriger “tout, tout de suite”. L’approche la plus efficace consiste à prioriser selon l’exposition et l’impact potentiel. Voici des actions concrètes qui s’alignent avec la logique des advisories du patch tuesday failles ICS :

  • Identifier les versions : vérifier les versions installées des produits mentionnés (dispositifs, serveurs, outils).
  • Évaluer la surface exposée : déterminer si les services concernés sont accessibles depuis des réseaux non maîtrisés.
  • Classer par impact : donner la priorité aux vulnérabilités associées à l’exécution de code, à l’élévation de privilèges ou aux accès non authentifiés.
  • Planifier par fenêtres de maintenance : intégrer le déploiement aux contraintes opérationnelles.
  • Documenter et tester : valider les correctifs dans un environnement de préproduction lorsque c’est possible.

Ce tri permet de réduire le risque global tout en limitant les interruptions. Et surtout, il donne une justification claire aux décisions de sécurité.

Conclusion

Le patch tuesday failles ICS d’août 2026 met en avant des corrections importantes publiées par Siemens, Schneider Electric et Phoenix Contact. Les advisories abordent notamment des vulnérabilités critiques ou de sévérité maximale liées à l’authentification, à l’exécution de code, et à des comportements susceptibles de compromettre la stabilité ou la sécurité des systèmes industriels.

Pour tirer profit de ces mises à jour, l’étape la plus importante consiste à cartographier les produits réellement déployés, évaluer leur exposition et planifier les remédiations de façon ordonnée. Ainsi, vous améliorez la résilience de vos installations sans sacrifier la continuité de l’activité.

Source: https://www.securityweek.com/ics-patch-tuesday-vulnerabilities-fixed-by-siemens-schneider-phoenix-contact-2/