資料性質:本篇整理 CISA 的公開 ICS 安全公告,並非暗網消息,也不提供漏洞利用步驟。
摘要
CISA 於 2026 年 7 月 16 日發布 ICSA-26-197-05,說明 Siemens SICAM 8 的 CPCI85 與 SICORE 部分版本存在四項安全問題,涉及除錯介面、韌體簽章驗證、OPC UA 預設設定及管理權限驗證。公告中的最高 CVSS 3.1 分數為 7.2。
已確認資訊
- 公告列出 CVE-2026-54798、CVE-2026-54799、CVE-2026-54800 與 CVE-2026-54801。
- CPCI85 26.20 以前版本與 SICORE 26.20.0 以前版本在公告的受影響範圍內。
- Siemens 建議分別更新至 26.20 與 26.20.0 或更新版本。
支持證據
CISA 公告逐項列出受影響元件、CVE、風險評分及 Siemens 修正版本,可確認漏洞與更新建議。
反對證據或證據限制
公告描述的是產品風險,不等於已發生入侵。部分風險需要既有權限或特定設定才可能成立,實際暴露程度取決於部署方式。
尚未確認與限制
- 現場設備是否仍使用 26.20 以前版本。
- OPC UA 與管理權限是否已依最小權限原則重新檢查。
可能影響與防禦建議
維運單位應先盤點版本與設定,再依 Siemens 公告完成受控更新;同時限制管理介面存取並檢視 OPC UA 安全設定。更新前應保留可還原設定並評估營運影響。
資料來源與觀察日期
CISA ICSA-26-197-05(2026-07-16)。
可信度與危險程度
可信度分數:85/100;危險程度:1/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。
安全聲明
本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。
最後更新時間
2026 年 7 月 19 日(America/Vancouver)