▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.2+15
- Betrifft KRITIS-nahe Branche: energie+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Siemens Desigo CC family
Eine Schwachstelle (CVE-2026-34223) in der Siemens Desigo CC Familie (V6 und V7) ermöglicht die Ausführung von Fremdcode auf Client-Geräten. Angreifer könnten über manipulierte Grafikdokumente beliebigen Code ausführen, was zur Kompromittierung des Client-Betriebssystems führen kann. Betroffen sind alle Nutzer der genannten Versionen. Als Abhilfemaßnahme wird empfohlen, die Berechtigungsrichtlinien für die Grafik-Anwendung nach dem Prinzip der geringsten Privilegien zu überprüfen und den Netzwerkzugang zu den Geräten zu schützen.
SecBoard-Einordnung
Die Schwachstelle erlaubt Angreifern die Ausführung beliebigen Codes auf Client-Geräten, was die Kontrolle über das System ermöglichen und weitreichende Auswirkungen auf die Gebäudeverwaltung haben kann.
Realistisch schlimmster Fall: Angreifer könnten die Kontrolle über Client-Geräte erlangen, die in Gebäudemanagementsystemen eingesetzt werden, was zu Betriebsunterbrechungen, Datenkompromittierung oder physischen Sicherheitsrisiken führen könnte.
Empfehlung: Überprüfen Sie die Berechtigungsrichtlinien für die Grafik-Anwendung nach dem Prinzip der geringsten Privilegien und schützen Sie den Netzwerkzugang zu den Geräten. Konsultieren Sie das Siemens Security Advisory SSA-330084.
Key Facts
- CVSS
- 8.2 · HIGH
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- productcert@siemens.com
Betroffen
Alle Organisationen, die Siemens Desigo CC V6 und V7 nutzen, insbesondere in kritischen Fertigungs- und kommerziellen Einrichtungen.
Prüfen
3- ▸Überprüfen Sie, ob Siemens Desigo CC V6 oder V7 in Ihrer Umgebung eingesetzt wird.
- ▸Auditieren Sie die Berechtigungen für die Grafik-Anwendung, um sicherzustellen, dass das Prinzip der geringsten Privilegien angewendet wird.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Netzwerksegmentierung und Zugriffsrichtlinien für Desigo CC-Client-Geräte, um unbefugten Zugriff zu verhindern.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Angriffsvektor über die manipulierten Grafikdokumente ist nicht detailliert beschrieben.
- ▸Es ist nicht spezifiziert, welche spezifischen Aktionen der Angreifer nach der Codeausführung durchführen könnte.
- ▸Es gibt keine Informationen über die Komplexität des Exploits oder ob er bereits in freier Wildbahn ausgenutzt wird.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„beliebigen Code ausführen“
„Angreifer könnten über manipulierte Grafikdokumente beliebigen Code ausführen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
Branchenlage