Технический анализ уязвимости и брифинг по CVE для CVE-2026-9645, затрагивающего платформу SCADA/HMI с открытым исходным кодом ScadaBR.
Обзор
CVE-2026-9645 — критическая уязвимость удалённого выполнения кода после аутентификации в ScadaBR.
Согласно подготовленному брифингу:
Серьёзность: критическая
CVSS v3.1: 9.9
Тип уязвимости: аутентифицированное удалённое выполнение кода
CWE: CWE-78 — внедрение команд ОС
Затронутый продукт: ScadaBR
Требуемый доступ: аутентифицированная учётная запись с низкими привилегиями
Взаимодействие с пользователем: не требуется
Затронутые версии: все известные версии
Статус исправления: официальное исправление отсутствует; проект не поддерживается
Сводка об уязвимости
Уязвимость позволяет вошедшему в систему пользователю отправлять и выполнять JavaScript через доступную серверную функцию скриптования.
Поскольку отправленные сценарии могут выполняться с привилегиями операционной системы уровня root, а входные данные недостаточно нейтрализуются, аутентифицированный пользователь с низкими привилегиями может добиться полной компрометации хоста ScadaBR.
Схема атаки
В анализе описан следующий путь атаки:
Аутентификация — получить или использовать действующую учётную запись ScadaBR.
Доступ к API скриптования — получить доступ к открытой серверной функции скриптования.
Внедрение команд ОС — вредоносные входные данные попадают в путь выполнения на уровне ОС.
Выполнение от имени root — отправленный JavaScript выполняется с полными привилегиями ОС.
Полная компрометация — атакующий может получить контроль уровня root над затронутым SCADA-хостом.
CVSS и влияние на безопасность
Уязвимость имеет базовую оценку CVSS v3.1 9.9 (критическая).
Характеристики CVSS
Метрика
Значение
Вектор атаки
Сеть
Сложность атаки
Низкая
Необходимые привилегии
Низкие
Взаимодействие с пользователем
Нет
Область действия
Изменена
Конфиденциальность
Высокая
Целостность
Высокая
Доступность
Высокая
Потенциальное воздействие
Конфиденциальность: несанкционированный доступ к конфигурации и данным OT/SCADA.
Целостность: возможность изменять управляющую логику и технологические данные.
Доступность: доступ уровня root может позволить нарушить работу или остановить контролируемые системы.
Затронутые среды
ScadaBR может разворачиваться в таких средах, как:
Обработка воды и сточных вод
Энергетическая и электросетевая инфраструктура
Производство и промышленная автоматизация
Автоматизация зданий
Фактический уровень риска зависит от того, как конкретное развёртывание сконфигурировано, сегментировано и подключено.
Меры по снижению риска и рекомендации по защите
Поскольку официальное исправление отсутствует, в брифинге рекомендуются следующие защитные меры:
Изолируйте ScadaBR в сегментированной OT-сети.
Заблокируйте ненужный доступ из интернета.
Ограничьте доступ к веб-интерфейсу через VPN или промежуточный хост.
Отключите или удалите функцию скриптования, если она не требуется.
Применяйте учётные записи с минимальными привилегиями.
Ротируйте учётные данные там, где это уместно.
Запланируйте переход на Scada-LTS — поддерживаемый проект-преемник.
Ответственное исследование
Этот репозиторий предназначен для авторизованных исследований безопасности, анализа уязвимостей, защитных мероприятий и образовательных целей.
PoC-код и код эксплойтов намеренно не включены. Прилагаемый брифинг посвящён пониманию уязвимости, условиям атаки, влиянию и защитным мерам.