觀察報告

Siemens SICAM 8 四項漏洞:26.20 版修正韌體驗證與權限風險

可信度 85/100 風險 1/5

資料性質:本篇整理 CISA 的公開 ICS 安全公告,並非暗網消息,也不提供漏洞利用步驟。

摘要

CISA 於 2026 年 7 月 16 日發布 ICSA-26-197-05,說明 Siemens SICAM 8 的 CPCI85 與 SICORE 部分版本存在四項安全問題,涉及除錯介面、韌體簽章驗證、OPC UA 預設設定及管理權限驗證。公告中的最高 CVSS 3.1 分數為 7.2。

已確認資訊

  • 公告列出 CVE-2026-54798、CVE-2026-54799、CVE-2026-54800 與 CVE-2026-54801。
  • CPCI85 26.20 以前版本與 SICORE 26.20.0 以前版本在公告的受影響範圍內。
  • Siemens 建議分別更新至 26.20 與 26.20.0 或更新版本。

支持證據

CISA 公告逐項列出受影響元件、CVE、風險評分及 Siemens 修正版本,可確認漏洞與更新建議。

反對證據或證據限制

公告描述的是產品風險,不等於已發生入侵。部分風險需要既有權限或特定設定才可能成立,實際暴露程度取決於部署方式。

尚未確認與限制

  • 現場設備是否仍使用 26.20 以前版本。
  • OPC UA 與管理權限是否已依最小權限原則重新檢查。

可能影響與防禦建議

維運單位應先盤點版本與設定,再依 Siemens 公告完成受控更新;同時限制管理介面存取並檢視 OPC UA 安全設定。更新前應保留可還原設定並評估營運影響。

資料來源與觀察日期

CISA ICSA-26-197-05(2026-07-16)。

可信度與危險程度

可信度分數:85/100;危險程度:1/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。

安全聲明

本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。

最後更新時間

2026 年 7 月 19 日(America/Vancouver)