Direct naar de inhoud
Beveiligingsnieuws

Rockwell Automation: patches voor dozijn kwetsbaarheden

Rockwell Automation patches

Rockwell Automation heeft klanten geïnformeerd dat er voor meerdere kwetsbaarheden binnen haar industriële automatieproducten patches en/of workarounds beschikbaar zijn. Het gaat om meer dan een dozijn issues verspreid over verschillende componenten, waaronder communicatie-software, controlleronderdelen en beheer- en webcomponenten.

In dit bericht ligt de nadruk op de impact: vooral denial-of-service (DoS) komt vaak terug. Eén advisory beschrijft daarnaast een kritieke categorie DoS-problemen en meerdere andere bevindingen raken functionaliteit variërend van remote code execution tot privilege-escalatie.

Kritieke DoS op RSLinx Classic

De enige advisory die als kritisch wordt aangemerkt, betreft vier kritieke en hoog-ernstige DoS-kwetsbaarheden in RSLinx Classic, de communicatie- en verbindingssoftware binnen industriële omgevingen. Wanneer een aanvaller de kwetsbaarheid misbruikt, kan de RSLinx Classic-service crashen.

Voor herstel is dan een herstart nodig. Dat maakt dit type issue extra gevoelig voor omgevingen waar beschikbaarheid van communicatie essentieel is voor productie of procesbeheersing.

CVE-2026-9637: DoS in ControlLogix en CompactLogix

Daarnaast wijst Rockwell op een hoog-ernstige DoS in ControlLogix en CompactLogix controllers onder CVE-2026-9637. Opvallend is de statusomschrijving: in het document wordt die als “exploited” gemarkeerd, maar dat lijkt volgens de toelichting te wijzen op een mogelijke administratieve vergissing.

In andere onderdelen van dezelfde documentatie wordt de kwetsbaarheid namelijk als “niet exploited” gelabeld. Ook CISA’s eigen advisory voor dezelfde CVE geeft aan dat de instantie geen actieve exploitatie heeft waargenomen.

Meer DoS-fixes in controllers en Historian

DoS-kwetsbaarheden zijn niet beperkt tot RSLinx Classic en CVE-2026-9637. Rockwell vermeldt ook dat verschillende componenten DoS-verbeterringen hebben doorgevoerd, waaronder 1756-ENBT en Logix controllers (waarbij sprake is van een derde partij-component).

Ook in FactoryTalk Historian Machine Edition is een issue aangepakt. Voor securityteams is dit vooral relevant omdat DoS niet altijd “zichtbaar” is als direct exploitatiegedrag; het effect kan zich uiten als instabiliteit of verminderde respons in systemen die dataverwerking of monitoring verzorgen.

Remote code execution in FactoryTalk Historian

Naast DoS meldt Rockwell in FactoryTalk Historian een hoog-ernstige remote code execution (RCE) kwetsbaarheid. RCE is doorgaans ernstiger dan beschikbaarheidsissues, omdat het een aanvaller de mogelijkheid kan geven om code op afstand uit te voeren.

In de praktijk is de exploitbaarheid afhankelijk van configuratie, netwerktoegang en gebruikssituatie. Toch vraagt zo’n bevinding om snelle actie: het uitsluiten of patchen van de kwetsbare component is vaak de veiligste route.

Authenticatie + privileges: FactoryTalk Activation Manager

Rockwell heeft ook een hoog-ernstige kwetsbaarheid opgelost in FactoryTalk Activation Manager. Deze issue maakt het mogelijk dat een geauthenticeerde aanvaller toegang krijgt tot bestanden, processen en systeemresources met verhoogde privileges.

Dit soort escalatie combineert toegangscontrole met verhoogde rechten. Daarom is het voor organisaties belangrijk om naast patching ook te kijken naar wie toegang heeft tot activation- en beheerfuncties, en of accounts beheerst worden met passende rollen, segmentatie en logging.

XSS en DoS in ArmorStart Distributed Motor Controllers

In ArmorStart Distributed Motor Controllers zijn meerdere cross-site scripting (XSS) kwetsbaarheden verholpen. XSS kan aanvallers helpen om schadelijke scripts te laten uitvoeren, afhankelijk van hoe de webinterface wordt gebruikt en hoe input wordt verwerkt.

Daarbij komt nog een DoS-issue die impact heeft op de webserver in die context. Voor omgevingen met browsergebaseerde beheerinterfaces betekent dit dat zowel security van webfunctionaliteit als beschikbaarheid aandacht vraagt.

Firmware management: ControlFLASH kan willekeurige code toelaten

Een andere component in het dossier is ControlFLASH, een firmwaremanagementhulpmiddel. Rockwell meldt dat er een kwetsbaarheid aanwezig is die willekeurige code-uitvoering kan mogelijk maken.

Het resultaat dat Rockwell beschrijft is dat een aanvaller opdrachten of code kan uitvoeren naar keuze op een doelmachine, binnen het toestemmingsniveau van de ingelogde gebruiker. Dat maakt een beheer-tool een belangrijk aanvalspunt: als de authenticatie of gebruikersrechten niet strikt zijn afgedwongen, kan de impact toenemen.

Privilege escalation in Redundancy Module Configuration Tool

Tenslotte is er ook aandacht voor Redundancy Module Configuration Tool, waar een hoog-ernstige privilege escalation kwetsbaarheid is vastgesteld. Privilege-escalatie betekent dat een aanvaller van een lager niveau naar een hoger niveau kan opschuiven, wat de grens tussen “toegang” en “controle” kan vervagen.

Voor teams die redundantie en failover configureren, is het extra relevant om te valideren of de tooling alleen via beveiligde kanalen bereikbaar is en of beheeracties traceerbaar zijn.

Wat je nu kunt doen

Rockwell’s melding is breed: meerdere producten, verschillende typen kwetsbaarheden en uiteenlopende impact. Daarom is een gestructureerde aanpak belangrijk. Denk aan het inventariseren welke systemen bij jou in gebruik zijn (bijvoorbeeld RSLinx Classic, relevante controllers, Historian, activation manager, webcomponenten en firmware-tools).

Daarna volgt prioritering op basis van risico: kritieke DoS-issues eerst, gevolgd door RCE en privilege-escalatie. Totdat updates zijn uitgerold, kunnen workarounds helpen om blootstelling te beperken, maar het blijven tijdelijke maatregelen.

Als je kijkt naar OT/ICS-risico’s in combinatie met moderne securitypraktijken, kan ook het bredere onderwerp “rogue” of ongecontroleerde toegang in industriële contexten nuttige inzichten geven. Zie bijvoorbeeld hoe een circuit breaker kan helpen tegen rogue agents—al gaat dat artikel over een ander type dreiging, de onderliggende gedachte van controle en beperking van impact is vergelijkbaar.

Praktische aanvulling: let ook op supply chain en valse software

Kwetsbaarheden in industriële tooling vragen niet alleen om technische patches. In incidenten zien we ook dat aanvallers misbruik maken van vertrouwen rond softwaredistributie, updatekanalen of installatiebestanden. Voor organisaties die hun patchmanagement willen versterken, kan het helpen om breder te kijken naar signalen die wijzen op manipulatie van softwarebronnen.

Ter inspiratie: fake software-installers die updates uitschakelen laat zien hoe aanvallers het onderhoudstraject kunnen ondermijnen. Dat soort scenario’s sluit inhoudelijk aan op het patchthema, omdat het uiteindelijk draait om het garanderen dat correct onderhoud plaatsvindt.

Conclusie

Rockwell Automation patches en workarounds zijn beschikbaar voor meer dan twaalf kwetsbaarheden binnen haar industriële automatieproducten. De grootste urgentie ligt bij de kritieke DoS-problemen in RSLinx Classic, terwijl ook DoS in ControlLogix/CompactLogix, RCE in FactoryTalk Historian en privilege-escalatie in beheer- en configuratietools aandacht vragen.

Door nu te inventariseren welke componenten in jouw omgeving draaien en daarop te prioriteren op impact, verklein je de kans op uitval, ongeautoriseerde controle en andere verstoringen. Patchplanning met duidelijke verantwoordelijkheden en een controle op bereikbaarheid van beheerinterfaces blijft daarbij essentieel.

Bron: https://www.securityweek.com/rockwell-automation-patches-over-a-dozen-vulnerabilities-across-products/