Siemens Siveillance Control’de 9,0 CVSS puanlı güvenlik açığı
Siemens’in Siveillance Control ve Siveillance Control Pro ürünlerindeki dosya yükleme açığı, OIS sunucusunda yetkisiz root erişimine yol açabiliyor. CVE-2026-50093 kodlu güvenlik açığı için yayımlanan güncellemeler, etkilenen sistemlere uygulanmalı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Siemens Siveillance Control ürün ailesini etkileyen bir güvenlik açığına ilişkin uyarısını 22 Eylül 2026’da yayımladı. Siemens’in 8 Eylül tarihli güvenlik duyurusunda da yer alan CVE-2026-50093, Open Interface Services (OIS) web modülündeki dosya yükleme kısıtlamalarından kaynaklanıyor.
Açığın başarılı şekilde istismar edilmesi, saldırganın OIS sunucusuna istediği dosyaları yüklemesine ve sunucuda root düzeyinde yetki elde etmesine imkân tanıyabiliyor. Bu durum, etkilenen OIS ortamının tamamen ele geçirilmesine kadar varabilen sonuçlar doğurabiliyor.
Siemens, açığı CVSS 3.1 ölçeğinde 9,0; CVSS 4.0 ölçeğinde ise 8,9 olarak puanladı. Güvenlik açığı, CWE-434 kapsamında tehlikeli dosya türlerinin kısıtlanmadan yüklenebilmesi olarak sınıflandırılıyor.
Hangi sürümler etkileniyor?
Güvenlik açığı, Siveillance Control ve Siveillance Control Pro ürünlerinin OIS 3.x ve 4.x sürümlerini etkiliyor. Siemens’in yayımladığı güvenlik duyurusunda belirtilen etkilenen sürümler ve güncelleme seviyeleri şöyle:
| Ürün | Etkilenen Sürümler | Güncelle |
|---|---|---|
| Siveillance Control Pro V3.0 | 3.0.12.2173 öncesi | 3.0.12.2173 veya üzeri |
| Siveillance Control Pro V4.0 | 4.0.9.2178 öncesi | 4.0.9.2178 veya üzeri |
| Siveillance Control V3.0 | 3.0.22.2177 öncesi | 3.0.22.2177 veya üzeri |
| Siveillance Control V4.0 | 4.0.11.2177 öncesi | 4.0.11.2177 veya üzeri |
Siemens, etkilenen ürünlerde OIS hizmetini içeren sistemler için yamalar ve güncellemeler yayımladı. Üretici, kullanıcıların ilgili ürün için belirtilen sürüme veya daha güncel bir sürüme geçmesini öneriyor.
Erişim koşulları ve güvenlik değerlendirmesi
Siemens’in yayımladığı CVSS 3.1 vektöründe saldırı vektörü “Adjacent” (AV), gerekli ayrıcalık seviyesi ise “Low” (PR) olarak belirtiliyor. Buna göre açığın istismarı, saldırganın hedef sistemle aynı veya komşu ağ üzerinde erişim kurmasını ve düşük seviyede yetkiye sahip olmasını gerektiriyor.
Bu nedenle açık, herhangi bir ön koşul olmadan internet üzerinden doğrudan istismar edilebilen bir güvenlik açığı olarak değerlendirilmemeli. Bununla birlikte, gerekli erişim koşullarının sağlandığı bir ağda başarılı istismar, sunucuda root yetkisine ulaşılmasına neden olabiliyor.
Sistem yöneticileri ne yapmalı?
Siveillance Control veya Siveillance Control Pro kullanan kuruluşların öncelikle sistemlerinde OIS hizmetinin bulunup bulunmadığını ve kurulu sürümü kontrol etmesi gerekiyor.
Etkilenen sürümler kullanılıyorsa Siemens’in ilgili ürün için yayımladığı güncelleme uygulanmalı. Güncelleme öncesinde sistemin mevcut yapılandırması ve operasyonel gereksinimleri değerlendirilerek üreticinin destek dokümantasyonu izlenmeli.
Siemens ayrıca etkilenen ürünlere ağ erişiminin uygun güvenlik mekanizmalarıyla korunmasını öneriyor. Güncellemenin hemen uygulanamadığı durumlarda, sistemin ağ erişimi ve mevcut güvenlik kontrolleri üreticinin önerileri doğrultusunda gözden geçirilmeli.