Endüstriyel Kontrol Sistemlerinde Kritik Güvenlik Yamaları Yayınlandı

Endüstriyel otomasyon dünyasının önde gelen isimleri Schneider Electric, Siemens ve Aveva, Eylül 2026 dönemine ait güvenlik bültenlerini yayınlayarak kritik altyapı ürünlerindeki zafiyetleri gidermek için harekete geçti. Söz konusu firmalar, sistem güvenliğini tehdit eden çok sayıda açığı kapatmak için yeni yamaları kullanıma sundu.
Schneider Electric, Modicon M580 ve Modicon M580 Safety kontrol cihazlarında tespit edilen ve CVE-2026-3869 koduyla izlenen kritik seviyedeki kimlik doğrulama zafiyetini giderdi. 9.2 CVSS puanına sahip bu açık, sistem güvenliği açısından en yüksek risk taşıyan sorun olarak öne çıkıyor. Şirket ayrıca PowerLogic T300 platformu ve EcoStruxure IT Data Center Expert ürününde bulunan yüksek seviyeli hatalar için de düzeltmeler yayınladı.
Siemens ise son bülteninde dokuz yeni güvenlik uyarısı paylaştı. Reyrolle 7SR5, Open Interface Services, Industrial Edge Management ve SIMOVE Fleetmanager gibi ürünlerdeki kritik zafiyetler bu güncellemelerle kapatıldı. Ayrıca şirket, Nisan ayında açıklanan ve saldırganların root yetkisi kazanmasına olanak tanıyan Copy Fail Linux çekirdek zafiyetine (CVE-2026-31431) karşı ürünlerini güncelledi. 7.8 CVSS puanına sahip bu açık, sistemlerin ele geçirilmesi riskini taşıyordu.
Aveva tarafında ise Pipeline Integrity Monitor bileşeninde bulunan dört farklı zafiyet için uyarı yayınlandı. Bu açıklar arasında, saldırganların hassas verilerin şifresini çözmesine olanak tanıyan sabit kodlanmış şifreleme anahtarı ve zayıf MD5 karma algoritması kullanımı gibi kritik sorunlar yer alıyor. Rockwell Automation da benzer şekilde RSLinx Classic ve çeşitli kontrolör modülleri için kritik ve yüksek seviyeli açıklar içeren dokuz ayrı güvenlik uyarısı yayınladı.

