SecBoard

Daily Energie & Versorger — 1. Oktober 2026

Was gestern für diese Branche gemeldet wurde — dieselbe Rechnung wie im allgemeinen Daily, nur auf die Branche eingeschränkt.

Der gestrige Tag brachte 7 Meldungen für die Energiebranche, darunter Schwachstellen in ABB Protection and Control IED Manager PCM600 (Versionen <=2.14) mit CVSS 6.4 und EPSS 0.1 Prozent. Zudem wurden mehrere kritische Schwachstellen in CISA Malcolm (vor September 2026) mit EPSS 0.6 Prozent sowie Autorisierungsfehler in der Meari IoT Cloud Platform OpenAPI Service bekannt.

Einordnung KI-gestützt formuliert; jede Zahl darin stammt aus der Rechnung und wird gegen sie geprüft.

Der Tag in Zahlen

7
Meldungen erfasst
Vortag: 1
0
Quellenübergreifend belegt
Vortag: 0
0
Themen zu ausgenutzten Lücken
Vortag: 0

Die Meldungen des Tages

1

ABB Protection and Control IED Manager PCM600

ICS-CERT Advisories1 QuelleCVSS 6.4EPSS 0.1 %

ABB Protection and Control IED Manager PCM600 (Versionen <=2.14) ist von zwei Schwachstellen betroffen, die Angreifern mit lokalen Zugangsdaten die Eskalation von Privilegien oder das Überschreiben von Dateien ermöglichen. Diese Schwachstellen betreffen kritische Infrastrukturen weltweit im Energiesektor. ABB empfiehlt eine spezifische Konfigurationsänderung für den ABBPCMSchedulerService.

Die Schwachstellen ermöglichen Angreifern mit lokalen Zugangsdaten, Privilegien zu eskalieren oder Dateien zu überschreiben, was zu unbefugtem Zugriff und potenziellen Betriebsunterbrechungen in kritischen Energiesystemen führen kann.

Zur Meldung
2

CISA Malcolm

ICS-CERT Advisories1 QuelleEPSS 0.6 %

Mehrere kritische Schwachstellen, darunter Cross-Site Scripting und OS Command Injection, wurden in älteren Versionen von CISA Malcolm (vor September 2026) entdeckt. Diese Schwachstellen ermöglichen Angreifern unautorisierten Zugriff, Datenmanipulation und die Ausführung von Systembefehlen. Eine sofortige Aktualisierung auf die neueste Version (September 2026 oder später) wird dringend empfohlen.

Diese Schwachstellen können unautorisierten Zugriff ermöglichen, was zu Datenmanipulation oder der Ausführung von Systembefehlen führen kann, wodurch die Integrität und Verfügbarkeit kritischer Systeme gefährdet wird.

Zur Meldung
3

Meari IoT Cloud Platform OpenAPI Service

ICS-CERT Advisories1 Quelle

Die Meari IoT Cloud Platform OpenAPI Service weist kritische Autorisierungsfehler (CVE-2026-101104, CVE-2026-96613) auf, die es Angreifern ermöglichen, Gerätekonfigurationen zu manipulieren und sensible Daten einzusehen. Alle Versionen des Dienstes sind weltweit betroffen. Da Meari keine Patches plant, wird Nutzern dringend geraten, den Hersteller direkt zu kontaktieren.

Diese Schwachstellen ermöglichen es Angreifern, unautorisierte Aktionen durchzuführen, Gerätekonfigurationen zu manipulieren und sensible Daten wie Anmeldeinformationen und Besitzerdetails einzusehen, was zu erheblichen Sicherheitsrisiken führen kann.

Zur Meldung
4

Johnson Controls EasyIO Neo Series EC and CW Controllers

ICS-CERT Advisories1 Quelle

Johnson Controls EasyIO Neo Series EC und CW Controller sind von der Schwachstelle CVE-2026-64893 betroffen, die das Abfangen von Anmelde- und Sitzungsdaten im Klartext ermöglicht. Diese Controller werden weltweit in kritischen Infrastrukturen eingesetzt. Es wird dringend empfohlen, auf gepatchte Firmware-Versionen zu aktualisieren oder alternative Schutzmaßnahmen zu ergreifen.

Die Schwachstelle ermöglicht Angreifern das Abfangen sensibler Informationen wie Anmelde- und Sitzungsdaten, was zu unbefugtem Zugriff auf Steuerungssysteme führen kann. Da die Controller in kritischen Infrastrukturen eingesetzt werden, besteht ein hohes Risiko für Betriebsunterbrechungen oder Manipulationen.

Zur Meldung
5

Monta monta.app

ICS-CERT Advisories1 Quelle

Kritische Schwachstellen in allen Versionen der Monta monta.app ermöglichen Angreifern die administrative Kontrolle über Ladesäulen oder die Störung von Ladediensten. Die Schwachstellen umfassen fehlende Authentifizierung und unzureichende Sitzungsverwaltung. Monta arbeitet an der Einführung authentifizierter Verbindungen und empfiehlt die Aktivierung von OCPP 1.6 Security Profile 2.

Angreifer könnten Ladesäulen manipulieren, den Betrieb stören oder unbefugten Zugriff auf administrative Funktionen erhalten, was zu finanziellen Verlusten und Reputationsschäden führen kann.

Zur Meldung

Wie dieser Rückblick entsteht

Die Zahlen sind aus dem eigenen Bestand gerechnet, die Rangfolge der Meldungen ebenfalls: belegte Ausnutzung zählt mehr als die geschätzte Wahrscheinlichkeit, diese mehr als die technische Schwere, diese mehr als die Zahl der Herausgeber. Dass mehrere Herausgeber dasselbe melden, heißt gut belegt — nicht häufiger passiert.

Die Branchenzuordnung erfolgt per Stichwort. Gezeigt werden deshalb nur Kennzahlen, die sich sauber auf die Branche einschränken lassen: neue CVEs und KEV-Aufnahmen kennen keine Branche, und die meisten Leak-Einträge tragen keine. Wenige Meldungen an einem Tag heißen nicht, dass die Branche weniger angegriffen wurde.