CVE-2025-34226
OpenPLC Runtime v3 DoS Persistente
- Publicado
- 3 de out. de 2025
- Atualizado
- 14 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 49,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenPLC Runtime v3 contém uma falha de validação de entrada no endpoint /upload-program-action: o campo epoch_time fornecido durante os uploads de programas não é validado e pode ser manipulado para induzir corrupção do banco de dados de programas. Após um upload malformado bem-sucedido, o runtime continua a operar até um reinício; no reinício, o runtime pode falhar ao iniciar devido a entradas corrompidas no banco de dados, resultando em negação de serviço persistente que exige uma reconstrução completa do produto para recuperação. Esta vulnerabilidade foi corrigida pelo commit 095ee09.
Fontes
1O OpenPLC Runtime sofre de uma vulnerabilidade persistente de negação de serviço (DoS) no endpoint /upload-program-action.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.