ICS-Sicherheitsadvisories Gelesen für die Anlage, nicht für die Patch-Warteschlange.
CISA-ICSA-Bulletins, für Betreiber analysiert
Die CISA veröffentlicht fast jede Woche ICS-Advisories, und kaum eines kommt mit einem Fix, der sich in diesem Quartal ausrollen lässt. Hier ist das Archiv der Bulletins, die wir auseinandergenommen haben, samt dem, was eine nicht patchbare Schwachstelle eindämmt.
Zuletzt aktualisiert:
Ein ICS-Advisory ist die öffentliche Mitteilung der CISA, dass in industrieller Ausrüstung eine Schwachstelle gefunden wurde: in einer PLC, einer HMI, einem SCADA-Server, einem Engineering-Werkzeug. Es trägt eine ICSA-Kennung, nennt betroffene Produkte und Versionen, einen CVSS-Score und die vom Hersteller empfohlene Maßnahme. Was niemand aufschreibt, ist der Abstand zwischen diesem Dokument und einer tatsächlich sichereren Anlage. Industrielle Ausrüstung wird in Wartungsfenstern gepatcht, die in Quartalen gemessen werden, manchmal in Jahren, und ein Teil davon bekommt nie einen Fix. Die operative Frage lautet deshalb fast nie wann patchen wir. Sie lautet was hindert jemanden daran, dieses Gerät in der Zwischenzeit zu erreichen.
Advisories, die wir analysiert haben
Jede Analyse nimmt ein CISA-Bulletin und beantwortet dieselben drei Fragen: Was erlaubt die Schwachstelle wirklich, ist das Gerät in einem normalen Anlagennetz erreichbar, und was dämmt sie ein, solange der Hersteller-Fix für Sie nicht verfügbar ist.
- 20. Aug. 2026ICSA-26-232-01Credentials Sitting in Memory: Johnson Controls Simplex Incident Manager (ICSA-26-232-01)CISA published ICSA-26-232-01 on August 20, 2026: Johnson Controls Simplex Incident Manager keeps passwords and authentication tokens in cleartext in system memory. It scores 5.8 and is not remotely exploitable, which is exactly why it is worth reading carefully. Credential harvesting is never step one of an intrusion, it is step two.Analyse lesen
- 13. Aug. 2026ICSA-26-225-01The SCADA You Cannot Patch on Tuesday: AVEVA Enterprise SCADA (ICSA-26-225-01)CISA's ICSA-26-225-01 flags a CVSS 7.1 deserialization-to-code-execution flaw in AVEVA Enterprise SCADA and its HMI. The attacker still needs to reach the service to send the payload. That reach is the part you control.Analyse lesen
- 13. Aug. 2026ICSA-26-225-02A CVSS 10 on the Box That Faces the Internet: Haiwell IoT Cloud HMI Gateway (ICSA-26-225-02)CISA's ICSA-26-225-02 flags a CVSS 10 OS command injection in the Haiwell IoT Cloud HMI Gateway that runs commands as root. The gateway's whole job is to be reachable. That is exactly the problem, and the fix is to control the reach.Analyse lesen
- 13. Aug. 2026ICSA-26-225-06The Firewall in the OT Rack Is Also Just Software: Siemens RUGGEDCOM APE1808 (ICSA-26-225-06)CISA's ICSA-26-225-06 carries FortiOS flaws onto the Siemens RUGGEDCOM APE1808, the ruggedized box that runs a firewall inside the plant. The security appliance has its own CVEs. That is the argument for defense in depth, not against firewalls.Analyse lesen
- 12. Aug. 2026ICSA-26-204-01The Access-Control System That Needs Access Control: Johnson Controls C-CURE 9000 (ICSA-26-204-01)CISA's ICSA-26-204-01 flags a CVSS 9.6 remote-code-execution path in Johnson Controls C-CURE 9000 and victor, the servers that run building access control and video. An attacker with network access is the whole precondition. That is the part you control.Analyse lesen
- 7. Aug. 2026ICSA-26-218-01ABB Ability Zenon's Bundled MongoDB Flaws: What ICSA-26-218-01 Teaches OT TeamsCISA's ICSA-26-218-01 lists 13 MongoDB CVEs inside ABB Ability Zenon's IIoT services, several reachable without credentials. None of them are in the SCADA logic. They sit in a component you don't get to patch on your own schedule, which changes how you should respond.Analyse lesen
Was eine ICSA-Nummer verrät, bevor Sie sie öffnen
Die Kennung ist strukturiert, deshalb lässt sich ein Strom von Advisories triagieren, ohne jedes Bulletin ganz zu lesen.
| Bestandteil | Was es ist | Warum es zählt |
|---|---|---|
| ICSA | Die Advisory-Klasse | ICSA ist ein reguläres Advisory zu industriellen Steuerungssystemen. ICSMA deckt Medizingeräte ab. Ein ICS-ALERT ist schneller und weniger vollständig und wird genutzt, wenn etwas bereits ausgenutzt wird. |
| 26 | Das Jahr | Zweistellig. ICSA-26-225-01 wurde 2026 veröffentlicht. |
| 225 | Der Tag im Jahr | Tag 225 liegt Mitte August. Deshalb kommen die Nummern in Trauben: Die CISA veröffentlicht in Chargen, meist dienstags und donnerstags. |
| 01 | Die Reihenfolge an diesem Tag | ICSA-26-225-01 und ICSA-26-225-06 erschienen zusammen. Eine hohe laufende Nummer bedeutet einen vollen Veröffentlichungstag, keine schwerere Schwachstelle. |
Der Schweregrad steht im CVSS-Score innerhalb des Bulletins, nie in der Kennung. Von außen sehen ein CVSS 9,8 und ein CVSS 4,3 gleich aus.
Fünf Fragen, die entscheiden, ob ein Advisory für Sie dringend ist
Die meisten Advisories, die bei einem Betreiber eintreffen, sind nicht dringend, einige wenige schon. Diese Fragen trennen sie schneller als der CVSS-Score.
01Setzen Sie die betroffene Version überhaupt ein?
Hersteller listen betroffene Firmware genau auf, und Betreiber haben selten ein Inventar, das genau genug für eine Antwort ist. Dauert die Prüfung länger als einen Tag, ist diese Inventarlücke der eigentliche Befund, nicht das Advisory.
02Ist das Gerät von irgendeinem Ort aus erreichbar, an dem ein Mensch stehen kann?
Eine Schwachstelle in einer HMI, die nur innerhalb einer isolierten Zelle antwortet, ist ein anderes Problem als dieselbe Schwachstelle in einer HMI, auf die sich ein Lieferant aus der Ferne aufschaltet. Dringlichkeit entsteht durch Erreichbarkeit, nicht durch Schweregrad.
03Braucht die Ausnutzung Credentials, und wer besitzt sie?
Viele ICS-Advisories setzen eine authentifizierte Sitzung voraus. Damit wird die Frage: Wer hat Konten auf diesem Gerät? Die Liste ist meist länger als erwartet und enthält oft einen geteilten Integrator-Login.
04Gibt es einen Fix, den Sie wirklich ausrollen können?
Ein Patch, der im laufenden Prozess einen Controller-Neustart verlangt, ist für Sie in diesem Quartal nicht verfügbar. Behandeln Sie ihn als nicht vorhanden und planen Sie die kompensierende Maßnahme, statt zu warten.
05Würden Sie es merken, wenn sie ausgenutzt würde?
Für die meisten OT-Anlagen lautet die ehrliche Antwort nein. Diese Antwort und nicht das Advisory sollte das nächste Budgetgespräch bestimmen.
Eine Schwachstelle eindämmen, wenn das Gerät nicht patchbar ist
Wenn der Fix Monate entfernt ist oder nie kommt, bleibt nur, zu ändern, wer das Gerät erreichen darf und was er dort tun darf. Durchsetzung vor einem Asset erfordert keinen Eingriff am Asset.
- Setzen Sie eine Identitätsprüfung vor das Gerät, sodass der Zugriff eine authentifizierte Sitzung mit MFA verlangt, obwohl das Gerät selbst beides nicht kann.
- Beschränken Sie das Protokoll statt des Ports. Diese Advisories werden meist über ein legitimes Protokoll ausgenutzt, das etwas tut, was ein normaler Betreiber nie tut: sichtbar auf Anwendungsebene und unsichtbar für die Firewall.
- Begrenzen Sie jede Fernsitzung auf ein Asset, eine Aufgabe, ein Zeitfenster, damit ein kompromittiertes Lieferanten-Notebook eine Maschine erreicht und kein Subnetz.
- Zeichnen Sie die Sitzungen auf. Wird die Schwachstelle über einen autorisierten Pfad ausgenutzt, ist ein Replay der einzige Nachweis, der danach existiert.
- Segmentieren Sie bis auf das Asset statt auf die Ebene, damit der Wirkungsradius eines ungepatchten Controllers bei diesem Controller endet.
Fragen zu Advisories
Advisories, die hier im Detail analysiert sind, von den mehreren Hundert, die die CISA jährlich veröffentlicht.
Es ist ein öffentliches Bulletin der US-amerikanischen Cybersecurity and Infrastructure Security Agency, das eine Schwachstelle in industrieller Steuerungstechnik beschreibt. Es nennt Hersteller und betroffene Versionen, gibt einen CVSS-Score an, beschreibt das Angriffsszenario, benennt die betroffenen Sektoren kritischer Infrastruktur und führt die vom Hersteller empfohlenen Maßnahmen auf. Advisories tragen eine ICSA-Kennung, etwa ICSA-26-225-01, und erscheinen fast wöchentlich in Chargen.
Fast jede Woche, meist gebündelt dienstags und donnerstags, insgesamt mehrere Hundert pro Jahr. Diese Bündelung erklärt die Nummerntrauben: ICSA-26-225-01 bis ICSA-26-225-06 erschienen alle am selben Tag. Ein voller Veröffentlichungstag sagt nichts über die Schwere eines einzelnen Bulletins aus.
Nein, sie sind ineinander verschachtelt. Eine CVE ist die zentral vergebene Kennung für genau eine Schwachstelle. Ein ICS-Advisory ist die betreiberorientierte Darstellung der CISA: Es deckt oft mehrere CVEs eines Produkts gleichzeitig ab, ergänzt den industriellen Kontext, der einem reinen CVE-Eintrag fehlt, und benennt die betroffenen Sektoren. Eine ICSA-Nummer trägt häufig drei oder vier CVEs.
Gehen Sie davon aus, dass das der Normalfall ist und nicht die Ausnahme, und ändern Sie die Erreichbarkeit des Geräts statt seiner Firmware. Setzen Sie einen authentifizierten, protokollbewussten Kontrollpunkt davor, sodass der Weg zur Schwachstelle eine Identität verlangt, die Sie kontrollieren; schränken Sie ein, welche Protokollbefehle durchgelassen werden; begrenzen und protokollieren Sie jede Fernsitzung; und segmentieren Sie so, dass ein ungepatchter Controller kein Weg zu etwas anderem wird. Nichts davon hängt davon ab, dass der Hersteller etwas liefert.
Nicht für sich genommen. CVSS bewertet die Schwachstelle, nicht Ihre Anlage. Ein CVSS 9,8 auf einem Gerät hinter einem authentifizierten Proxy, ohne Route von einem Ort, an dem ein Mensch stehen kann, ist ein geringeres operatives Risiko als ein CVSS 6,5 auf einer HMI, auf die sich ein Lieferant mit einem geteilten Zugang aufschaltet. Über die Dringlichkeit entscheiden Erreichbarkeit und die Frage, wer die Credentials hält; der Score setzt nur die Obergrenze.