▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-31431+25
- EPSS 99.9 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Hoechster CVSS-Basiswert 7.8+14
- Betrifft KRITIS-nahe Branche: energie+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
ICS Patch Tuesday: Schneider Electric, Siemens Fix Critical Flaws
Schneider Electric, Siemens und Aveva haben kritische Schwachstellen in ihren ICS-Produkten behoben. Betroffen sind diverse Steuerungssysteme und Software, die in industriellen Umgebungen eingesetzt werden. Kunden sollten dringend die veröffentlichten Sicherheitshinweise prüfen und die bereitgestellten Patches und Updates installieren, um Angriffe zu verhindern.
SecBoard-Einordnung
Diese Schwachstellen können Authentifizierungsumgehungen, Root-Zugriff oder die Offenlegung sensibler Daten ermöglichen, was zu erheblichen Betriebsunterbrechungen oder Datenkompromittierungen in kritischen Infrastrukturen führen kann.
Realistisch schlimmster Fall: Ein Angreifer könnte kritische Steuerungssysteme kompromittieren, den Betrieb manipulieren oder stoppen und sensible Daten exfiltrieren, was zu schwerwiegenden finanziellen Verlusten und Reputationsschäden führen könnte.
Empfehlung: Überprüfen Sie umgehend die Sicherheitshinweise von Schneider Electric, Siemens und Aveva und installieren Sie alle relevanten Patches und Updates für betroffene ICS-Produkte.
Im erfassten Bestand
- ▸CVE-2026-31431 kommt damit in 6 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-31431 stand zum Zeitpunkt dieser Meldung seit 131 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 7.8 · HIGH
- EPSS
- 99.9%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-05-01
- Patch
- unbekannt
- CVSS
- unbekannt
- EPSS
- 0.5%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- cybersecurity@se.com
Betroffen
Organisationen, die ICS-Produkte von Schneider Electric, Siemens und Aveva einsetzen, insbesondere in industriellen Umgebungen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (8)
- cpe:2.3:a:redhat:openshift_container_platform:*:*:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc1:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc2:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc3:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc4:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc5:*:*:*:*:*:*
- cpe:2.3:o:linux:linux_kernel:7.0:rc6:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob in Ihrer Umgebung ICS-Produkte von Schneider Electric, Siemens oder Aveva eingesetzt werden.
- ▸Stellen Sie sicher, dass alle ICS-Systeme auf die neuesten Patch-Stände aktualisiert sind, wie in den Herstellerhinweisen beschrieben.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine Bestandsaufnahme aller ICS-Komponenten durch, um potenzielle Angriffsflächen zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
- ▸Die genauen Auswirkungen der Schwachstellen auf bestimmte ICS-Produkte sind nicht detailliert beschrieben.
- ▸Es wird nicht angegeben, ob diese Schwachstellen bereits aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„potentially allowing authentication bypass“
„sensitive data exposure“
„root access“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
Branchenlage