CVE-2025-34226
OpenPLC Runtime v3 DoS persistant
- Publié
- 3 oct. 2025
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 49,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# OpenPLC Runtime v3 — Validation de saisie dans /upload-program-action OpenPLC Runtime v3 contient une faille de validation de saisie dans le point de terminaison /upload-program-action : le champ epoch_time fourni lors des téléversements de programmes n'est pas validé et peut être conçu pour provoquer une corruption de la base de données des programmes. Après un téléversement malformé réussi, le runtime continue de fonctionner jusqu'à un redémarrage ; au redémarrage, le runtime peut échouer à démarrer en raison d'entrées corrompues dans la base de données, entraînant un déni de service persistant nécessitant une réinitialisation complète du produit pour être rétabli. Cette vulnérabilité a été corrigée par le commit 095ee09.
Sources
1OpenPLC Runtime souffre d'une vulnérabilité de déni de service (DoS) persistant dans le endpoint /upload-program-action.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.