情報摘要

CISA ICSA-26-202-05 轉載 Siemens ProductCERT SSA-288252:IAM Client 的 CVE-2025-40945 為未受信任搜尋路徑問題,CVSS 3.x 為 6.7;需由已驗證的本機攻擊者利用,可能造成權限提升。多款 COMOS、NX、Simcenter、Solid Edge 與 Teamcenter 版本受影響。

來源、日期與事件性質

官方來源:CISA ICS Advisory ICSA-26-202-05;發布日期:2026-07-21。本文是公開漏洞或官方公告的情報整理,不是暗網爆料,也不把漏洞存在或 KEV 收錄擴寫成特定組織已遭入侵。

已確認技術資訊

  • CISA 於 2026 年 7 月 21 日轉載 Siemens ProductCERT SSA-288252,核心弱點為 IAM Client 的未受信任搜尋路徑問題。
  • CVE-2025-40945 的 CVSS 3.x 為 6.7,攻擊者必須先是已驗證的本機使用者,成功利用可能造成權限提升。
  • 受影響產品涵蓋 COMOS、Designcenter NX、Simcenter、Solid Edge、Teamcenter Visualization 與 Tecnomatix 等多個版本;Siemens 已釋出部分修正版並為其餘產品準備修復或緩解措施。

CVE:CVE-2025-40945;最高公開評分:6.7 (CVSS 3.x)。

情報品質判定

Trust Score:95/100;Scam Probability:0/100;Risk Level:Medium。Trust 反映官方來源與可追溯性;Risk 是漏洞及部署條件的防禦優先度,不代表所有使用者都已受害。

證據限制與未知資訊

  • CISA 說明此頁為 Siemens CSAF 公告的逐字轉載,技術細節與修補適用性應由 Siemens ProductCERT 及各產品版本公告確認。
  • 公告沒有提供實際受害者、公開利用證據或攻擊者歸因;本機已驗證前提不可省略。

建議處置

  • 依公告逐項核對產品與版本,優先套用 Siemens 已發布的修正版;尚無修正版者依原廠反制措施處理。
  • 限制一般使用者在安裝目錄與搜尋路徑上的寫入權限,並監看非預期的本機權限提升與可執行檔載入。

延伸閱讀脈絡

AUTHOR

Darknoted 編輯室

由組織型編輯室依來源核對、證據限制、安全去識別化與人工發布政策整理。

編輯政策與研究限制

這篇觀察對你有幫助嗎?

支持 Darknoted 持續維護隔離研究環境、資料查核與內容更新。

了解如何支持本站

更新紀錄

:完成公開內容與 metadata 更新。