ICS-CERT США предупреждает об уязвимостях в Siemens WinCC TIA Portal V11

ICS-CERT США предупреждает об уязвимостях в Siemens WinCC TIA Portal V11

Группа CERT (ICS-CERT) Министерства внутренней безопасности США, отвечающая за безопасность промышленных систем управления, предупреждает об уязвимостях в промышленной системе управления Siemens WinCC TIA Portal V11.

По имеющейся информации, «дыры» в системе безопасности Siemens WinCC TIA Portal V11, выявленные сразу несколькими сторонними специалистами в области ИБ, не могут эксплуатироваться удалённо, и требуют взаимодействия пользователя с системой.

Выявленные уязвимости включают в себя: небезопасное хранение паролей, неверную проверку вводимых значений, отраженную и постоянную XSS-уязвимость, расщепление HTTP-запроса, внедрение серверного сценария и обход каталога.

Данные уязвимости воздействуют на человеко-машинный интерфейс (HMI).

В настоящее время ICS-CERT не располагает данными о существовании эксплойтов для данных уязвимостей. Эксперты рекомендуют организациям, использующим TIA Portal, обновить программу до 12 версии. В данной версии Siemens закрыла все вышеуказанные уязвимости.

UserGate выпустил первую LTS-версию своего NGFW

UserGate выпустил первую LTS-версию межсетевого экрана нового поколения UserGate NGFW. Релиз uNGFW 7.5 LTS стал частью обновлённого подхода компании к выпуску версий и контролю качества, который начали менять в 2025 году.

LTS означает Long Term Support — версию с длительной поддержкой. После дополнительного согласования с заказчиками релизу планируют присвоить статус General Deployment. После этого его будут рекомендовать для установки всем клиентам.

Одним из главных изменений в uNGFW 7.5 LTS стал переработанный кластер отказоустойчивости. В режиме Active-Passive теперь можно использовать виртуальные MAC-адреса, что должно упростить сетевую интеграцию и сделать работу кластера стабильнее. Для облачных развертываний добавили отправку служебного трафика в режиме Unicast, в том числе с учётом работы в Yandex Cloud.

Также появились новые инструменты мониторинга. Например, система может проверять доступность сетевых интерфейсов и отслеживать отказ одного из соединений bond-интерфейса на активном узле. Администратор при этом сам определяет, какие интерфейсы считать критичными. Управление кластером вынесли в отдельный раздел веб-интерфейса.

Второй крупный блок изменений касается VPN. В UserGate говорят о росте производительности — на некоторых платформах до двух раз. Также добавлены аутентификация по предварительно согласованному ключу для IKEv2 и поддержка анонсов нескольких сетей в подключениях Site-to-Site на том же протоколе.

Кроме того, релиз поддерживает UserGate Client 7.5 LTS для защищённого удалённого доступа и NAC, DTLS VPN, а интерфейс настройки VPN-подключений переработали.

Ещё одно заметное изменение — автоматический сбор обезличенной телеметрии, но только с согласия заказчика. Она должна помочь разработчикам понимать, какие функции используются чаще, где возникают ошибки и какие сценарии стоит дорабатывать в первую очередь.

В UserGate отмечают, что релиз тестировали участники программы раннего доступа uTechmates. Версия уже включена в сертификат ФСТЭК, а вариант uNGFW 7.5 LTS с ГОСТ VPN проходит сертификацию в ФСБ России.

Параллельно компания выпустила LTS-версии других продуктов экосистемы: UserGate Client 7.5 LTS, UserGate Log Analyzer 7.5 LTS и UserGate Management Center 7.5 LTS. Все они уже доступны для скачивания в личном кабинете UserGate.

RSS: Новости на портале Anti-Malware.ru