| Produkt | AXC F 1152 <2026.0.3 AXC F 1252 <2026.0.3 AXC F 2000 EA <2026.0.3 AXC F 2152 <2026.0.3 AXC F 3152 <2026.0.3 BPC 9102S <2026.0.3 BPC 9202S <2026.0.3 Catan C1 <2026.0.3 EPC 1502 <2026.0.3 EPC 1522 <2026.0.3 RFC 4072R <2026.0.3 RFC 4072S <2026.0.3 VL3 UPC 2440 EDGE <2026.0.3 VPLCNEXT CONTROL 1000 <2026.0.3 VPLCNEXT CONTROL 2000 <2026.0.3 VPLCNEXT CONTROL 3000 <2026.0.3 VPLCNEXT CONTROL 500 <2026.0.3 |
| Numer CVE | CVE-2025-41769 |
| Krytyczność | 9,8/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Opis | Usługa PROFINET urządzenia jest narażona na lukę w zabezpieczeniach związaną z przepełnieniem bufora, która występuje w domyślnej konfiguracji. Nieuwierzytelniony zdalny atakujący może wykorzystać tę lukę do ponownego uruchomienia urządzenia lub wykonania dowolnego kodu. |
| Numer CVE | CVE-2025-41770 |
| Krytyczność | 7,5/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Opis | Nieuwierzytelniona luka typu „odmowa usługi” w interfejsie komunikacyjnym PLCnext Engineer urządzenia umożliwia zdalnemu atakującemu przerwanie dostępu za pośrednictwem aplikacji klienckiej. Skuteczne wykorzystanie luki uniemożliwia komunikację do momentu ręcznego ponownego uruchomienia usługi PLCnext. |
| Numer CVE | CVE-2025-41771 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | Uwierzytelniony atakujący z niskimi uprawnieniami może uzyskać dostęp do punktu końcowego w interfejsie internetowym kontrolera, który jest podatny na atak typu SQL injection. Luka dotyczy bazy danych SQLite używanej wyłącznie do przechowywania powiadomień. W związku z tym wpływ ogranicza się do funkcji powiadomień systemu. |
| Aktualizacja | TAK |
| Link | https://certvde.com/en/advisories/VDE-2025-056/ |