Rockwell Automation закрыла более десятка уязвимостей в программном обеспечении и контроллерах, которые используют на промышленных объектах. Самые опасные ошибки позволяют вывести из строя компоненты систем управления, выполнить код на устройстве или получить права SYSTEM в Windows, поэтому проблемы затрагивают не только рабочие станции инженеров, но и оборудование, непосредственно участвующее в управлении производственными процессами.
Серьёзнее всего выглядит набор из четырёх ошибок в RSLinx Classic, через который приложения Rockwell Automation обмениваются данными с устройствами Allen-Bradley. Уязвимости CVE-2026-9621, CVE-2026-9622, CVE-2026-9624 и CVE-2026-9625 позволяют специально сформированными пакетами промышленного протокола CIP аварийно завершить службу RSLinx. Для восстановления оператору придётся перезапустить службу. Две ошибки получили 9,2 балла из 10 по CVSS 4.0, ещё две - 8,7 балла.
Похожая проблема CVE-2026-9637 обнаружена уже непосредственно в контроллерах ControlLogix 5580, CompactLogix 5380, GuardLogix 5580 и Compact GuardLogix 5380. Некорректно сформированное CIP-сообщение может вызвать отказ в обслуживании и перевести контроллер в состояние Major Nonrecoverable Fault. Простого восстановления связи недостаточно, для возвращения оборудования в работу требуется перезапуск питания. Rockwell оценила CVE-2026-9637 в 8,7 балла по CVSS 4.0 и выпустила исправленные версии прошивок 34.015, 35.014, 36.013 и 37.011.
С информацией об эксплуатации CVE-2026-9637 возникла путаница. В заголовке бюллетеня Rockwell стоит отметка Known Exploited Vulnerability, однако в техническом описании той же страницы компания указывает, что известных атак нет. CISA также не сообщала о подтверждённой эксплуатации. Поэтому считать CVE-2026-9637 уже используемой в реальных атаках пока нельзя.
Отдельная уязвимость CVE-2026-84235 затрагивает все версии промышленного Ethernet-модуля 1756-ENBT. Один специально подготовленный CIP-пакет способен аварийно завершить работу модуля, после чего потребуется перезапуск. Исправленной прошивки для 1756-ENBT не будет, поскольку продукт снят с производства. Rockwell рекомендует переходить на более новые 1756-EN2T или 1756-EN4TR.
В FactoryTalk Historian Machine Edition последствия могут быть ещё серьёзнее. Уязвимость CVE-2025-12768 с оценкой 8,6 позволяет пользователю с минимальными правами добиться удалённого выполнения кода на модуле Historian ME. Вторая ошибка CVE-2026-12661 позволяет аутентифицированному пользователю из соседнего сетевого сегмента отправить специально сформированные запросы веб-интерфейсу, вызвать переполнение буфера и сделать устройство недоступным. Rockwell исправила обе проблемы в версиях 7.102 для Series C и 5.203 для Series B.
У ArmorStart LT нашли сразу два класса проблем. Несколько ошибок CVE-2026-19471 позволяют внедрить хранимый XSS, при котором вредоносный скрипт сохраняется на устройстве и выполняется в браузере другого пользователя при открытии заражённой страницы. CVE-2026-19472 позволяет специально сформированным HTTP PUT-запросом вывести из строя встроенный веб-сервер. Обе проблемы исправлены в ArmorStart LT 2.002.
Уязвимость CVE-2026-16675 в FactoryTalk Activation Manager открывает другой путь атаки. Во время установки или восстановления продукта некоторые операции запускают видимое окно консоли с правами SYSTEM. Пользователь, уже имеющий учётную запись Windows на машине, может перехватить такую консоль и получить полный доступ к файлам, процессам и системным ресурсам. Rockwell закрыла повышение привилегий в FactoryTalk Activation Manager 5.03.
Ещё две уязвимости CVE-2026-9633 и CVE-2026-9634 связаны с загрузкой DLL в Redundancy Module Configuration Tool. Утилиты RM3ConfigTool.exe и RMConfigTool.exe могут искать нужную библиотеку в каталогах, куда разрешена запись обычному пользователю. Локальный злоумышленник способен поместить туда вредоносную DLL, дождаться запуска программы администратором и выполнить код уже с правами Administrator или SYSTEM. Уязвимые версии обновили до 10.01.00.
Наконец, в ControlFLASH, который используют для обновления прошивок контроллеров и других устройств Allen-Bradley, установщик слишком широко выдавал права на каталог программы. CVE-2026-12663 позволяет локальному пользователю подменить содержимое каталога и добиться выполнения произвольного кода с правами вошедшего в систему пользователя. Ошибка устранена в ControlFLASH 15.08. Для систем, которые пока нельзя обновить, производитель предлагает удалить группу Everyone из списка пользователей с доступом к каталогу программы.
Подтверждений массовой эксплуатации опубликованных 1 сентября уязвимостей пока нет. Однако для промышленной инфраструктуры даже обычный DoS имеет более серьёзные последствия, чем падение пользовательского приложения. Уязвимый компонент может обслуживать связь с контроллерами или сам управлять технологическим процессом, а восстановление некоторых устройств требует физического перезапуска. Rockwell рекомендует установить исправленные версии, не выставлять контроллеры напрямую в интернет и отделять промышленную сеть от корпоративной инфраструктуры.
