Ocena 9.8 w dziesięciostopniowej skali CVSS to sygnał wymagający natychmiastowej uwagi. Taki wynik uzyskała nowo odkryta podatność w urządzeniach z serii WAGO System I/O Field. Są one powszechnie stosowane w systemach automatyki przemysłowej i budynkowej, również w Polsce. Luka umożliwia zdalnemu atakującemu uzyskanie pełnej kontroli nad urządzeniem.

TL;DR

  • Produkt: Urządzenia z serii WAGO System I/O Field.
  • Wektor: Nieautoryzowany, zdalny dostęp do niedokumentowanej funkcji diagnostycznej podczas rozruchu urządzenia.
  • Identyfikator: CVE-2026-4769 1, ocena CVSS (Common Vulnerability Scoring System) 9.8 (krytyczna).
  • Skutek: Pełne przejęcie kontroli nad systemem, co w środowisku OT może prowadzić do fizycznej manipulacji procesami.
  • Kogo dotyczy: Operatorzy infrastruktury przemysłowej (OT), automatyki budynkowej i systemów zarządzania w Polsce, którzy wykorzystują sterowniki WAGO.
  • Pierwszy ruch: Identyfikacja podatnych urządzeń w sieci i wdrożenie segmentacji sieci w celu odizolowania ich od niezaufanych segmentów.

Wektor ataku

Podatność, zidentyfikowana jako CVE-2026-4769 (Common Vulnerabilities and Exposures – identyfikator publicznie znanej luki), tkwi w procesie uruchamiania sterownika. Zaobserwowaliśmy, że niektóre urządzenia z serii WAGO System I/O Field aktywują wewnętrzną funkcję diagnostyczną podczas startu systemu 1.

Funkcja ta nie jest formalnie udokumentowana przez producenta 2. Co kluczowe, staje się ona dostępna bez jakiegokolwiek uwierzytelnienia przez krótki czas we wczesnej fazie rozruchu 3. To tworzy niewielkie, ale krytyczne okno czasowe. W tym właśnie momencie zdalny, nieautoryzowany atakujący, znajdujący się w tej samej sieci co urządzenie, może uzyskać dostęp do jego wewnętrznych procesów systemowych 4.

Skutkiem takiego dostępu jest pełne przejęcie kontroli nad sterownikiem 5. W kontekście technologii operacyjnej (OT), gdzie takie urządzenia kontrolują fizyczne procesy w fabrykach, elektrowniach czy systemach zarządzania budynkiem, konsekwencje wykraczają poza kradzież danych. Mówimy o możliwości manipulacji zaworami, silnikami czy całymi liniami produkcyjnymi.

Baza danych NVD (National Vulnerability Database) zaznaczyła ten rekord jako oczekujący na dodatkowe wzbogacenie 6. Oznacza to, że w najbliższym czasie mogą pojawić się bardziej szczegółowe dane techniczne dotyczące luki.

Wskaźniki kompromitacji

Na obecnym etapie analizy nie są znane publiczne wskaźniki kompromitacji (IoC – Indicators of Compromise), takie jak hashe plików, adresy IP serwerów C2 czy konkretne domeny. Atak wykorzystuje wbudowaną, choć niedokumentowaną, funkcjonalność urządzenia.

Jedynym wskaźnikiem potencjalnej próby ataku byłby nietypowy ruch sieciowy skierowany do podatnego urządzenia WAGO dokładnie w momencie jego restartu. Wykrycie takiego zdarzenia wymaga jednak dojrzałego monitoringu sieci OT, który nie zawsze jest standardem w polskich przedsiębiorstwach.

Co zrobić w 24-48h

Rekomendowane podejście opiera się na prewencji i ograniczeniu powierzchni ataku. Poniższe kroki nie zastępują pełnej konsultacji bezpieczeństwa, ale stanowią fundament reakcji.

  1. Inwentaryzacja zasobów. Należy natychmiast zidentyfikować wszystkie urządzenia z serii WAGO System I/O Field pracujące w sieciach zakładowych. Konieczna jest współpraca zespołów IT i OT, aby stworzyć kompletną listę potencjalnie podatnych sterowników.

  2. Segmentacja i kontrola dostępu. To najważniejszy krok ograniczający ryzyko. Podatne urządzenia muszą być odizolowane w osobnym, ściśle kontrolowanym segmencie sieci. Nie powinny być w żadnym wypadku dostępne z ogólnej sieci korporacyjnej, a tym bardziej z publicznego internetu. Dla wielu polskich zakładów produkcyjnych, gdzie granica między siecią IT a OT bywa płynna, jest to absolutny priorytet.

  3. Kontrola fizyczna i operacyjna. Należy ograniczyć możliwość fizycznego i zdalnego restartowania kluczowych sterowników do absolutnego minimum i wyłącznie dla autoryzowanego personelu. Każdy restart tworzy okno dla potencjalnego ataku.

  4. Monitorowanie i przygotowanie do aktualizacji. Należy śledzić komunikaty bezpieczeństwa od firmy WAGO i przygotować plan wdrożenia aktualizacji oprogramowania układowego, gdy tylko zostanie udostępniona. Rekomendujemy proaktywny kontakt z polskim oddziałem WAGO w celu uzyskania informacji o dostępności poprawki dla posiadanych modeli. Zagrożenia dla systemów przemysłowych, szczególnie w kontekście dyrektywy NIS2, wymagają nowego poziomu uwagi. Ta luka jest przypomnieniem, że bezpieczeństwo warstwy fizycznej zaczyna się od cyfrowej higieny w sieciach OT.

Źródła

Zobacz też

Przypisy

  1. Niektóre urządzenia z serii WAGO System I/O Field aktywują wewnętrzną funkcję diagnostyczną podczas początkowej sekwencji uruchamiania. — nvd.nist.gov › CVE 2026 4769 2

  2. Funkcjonalność diagnostyczna nie jest formalnie udokumentowana. — nvd.nist.gov › CVE 2026 4769

  3. Funkcja diagnostyczna staje się dostępna bez uwierzytelnienia na krótki okres we wczesnej fazie rozruchu. — nvd.nist.gov › CVE 2026 4769

  4. W tym oknie czasowym nieautoryzowany zdalny atakujący może uzyskać dostęp do wewnętrznych procesów systemowych. — nvd.nist.gov › CVE 2026 4769

  5. Uzyskanie dostępu do wewnętrznych procesów systemowych prowadzi do pełnego przejęcia systemu. — nvd.nist.gov › CVE 2026 4769

  6. Rekord CVE-2026-4769 został oznaczony do wzbogacenia przez NVD. — nvd.nist.gov › CVE 2026 4769