CVE-2025-34226
OpenPLC Runtime v3 anhaltender DoS
- Veröffentlicht
- 03.10.2025
- Aktualisiert
- 14.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 49,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# OpenPLC Runtime v3 enthält einen Eingabevalidierungsfehler im /upload-program-action-Endpunkt: Das Feld epoch_time, das bei Programm-Uploads übermittelt wird, wird nicht validiert und kann so manipuliert werden, dass es eine Beschädigung der Programmdatenbank verursacht. Nach einem erfolgreichen fehlerhaften Upload arbeitet die Laufzeitumgebung bis zu einem Neustart weiter; beim Neustart kann die Laufzeitumgebung aufgrund beschädigter Datenbankeinträge nicht starten, was zu einem dauerhaften Denial-of-Service führt, der eine vollständige Neuinstallation des Produkts zur Wiederherstellung erfordert. Diese Schwachstelle wurde durch Commit 095ee09 behoben.
Quellen
1OpenPLC Runtime leidet unter einer persistenten Denial-of-Service-Schwachstelle (DoS) im /upload-program-action-Endpunkt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.