Siemens Healthineers Seite 3
Schwachstellen-Reports
526 ReportsZeige 101 bis 150 von 526
-
SINEC NMS – Unberechtigte Konfigurationsänderung durch niedrigprivilegierte Nutzer
CVE-2026-25655 HochIn SINEC NMS (alle Versionen vor V4.0 SP2) erlaubt die Anwendung die unerlaubte Modifikation einer Konfigurationsdatei durch niedrigprivilegierte Benutzer. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
SINEC NMS / UMC – Unberechtigte Konfigurationsänderung
CVE-2026-25656 HochIn SINEC NMS (alle Versionen vor V4.0 SP3) und der User Management Component (UMC, alle Versionen vor V2.15.2.1) erlaubt die Anwendung die unerlaubte Modifikation einer Konfigurationsdatei durch niedrigprivilegierte Benutzer. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Out-of-Bounds Write
CVE-2026-23715 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Out-of-Bounds-Write-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
NX – Datenvalidierungs-Schwachstelle
CVE-2026-22923 HochIn der Anwendung NX (alle Versionen vor V2512) sowie NX im Managed Mode wurde eine Datenvalidierungs-Schwachstelle identifiziert, die Angreifern ermöglichen könnte, schadhaften Code einzuschleusen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Out-of-Bounds Read
CVE-2026-23716 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Out-of-Bounds Read
CVE-2026-23717 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Heap-Based Buffer Overflow
CVE-2026-23719 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Heap-basierte Pufferüberlauf-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Out-of-Bounds Read
CVE-2026-23720 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Simcenter Femap / Nastran – Out-of-Bounds Read
CVE-2026-23718 HochIn Simcenter Femap und Simcenter Nastran (alle Versionen vor V2512) wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Siemens Solid Edge SE2026: Codeausführung über präparierte PAR-Dateien
CVE-2026-44411 HochIn Siemens Solid Edge SE2026 (alle Versionen vor V226.0 Update 5) besteht eine Schwachstelle durch Zugriff auf einen nicht initialisierten Zeiger beim Parsen speziell präparierter PAR-Dateien. Ein Angreifer kann darüber Code im Kontext des aktuellen Prozesses ausführen; laut CVSS-Vektor ist dazu eine Benutzerinteraktion (Öffnen einer Datei) erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V226.0 Update 5 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SIMATIC CN 4100 – Denial of Service durch TCP-SYN-Flood
CVE-2026-22925 HochIn SIMATIC CN 4100 von Siemens (alle Versionen vor V5.0) kann eine hohe Anzahl von TCP-SYN-Paketen die Systemressourcen erschöpfen. Ein Angreifer kann dadurch den Dienst nicht mehr verfügbar machen und einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
RUGGEDCOM ROX: Command Injection bei Feature-Key-Installation ermöglicht Remote Code Execution
CVE-2025-40947 HochIn mehreren RUGGEDCOM-ROX-Produktvarianten (MX5000, MX5000RE, RX1400, RX1500, RX1501, RX1510, RX1511, RX1512, RX1524, RX1536, RX5000) mit Versionen vor V2.17.1 werden nutzerseitig übergebene Eingaben bei der Installation von Feature-Keys nicht ausreichend bereinigt. Ein authentifizierter entfernter Angreifer kann dadurch beliebige Befehle einschleusen und Remote Code Execution mit Root-Rechten auf dem zugrunde liegenden Betriebssystem erreichen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: Lokale Rechteausweitung
CVE-2025-40942 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.4) besteht eine lokale Rechteausweitungs-Schwachstelle, die es einem Angreifer erlauben könnte, beliebigen Code mit erhöhten Rechten auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf V3.1.2.4 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens Simcenter Femap: Codeausführung über präparierte SLDPRT-Dateien
CVE-2025-40829 HochIn Siemens Simcenter Femap (alle Versionen vor V2512) besteht eine Schwachstelle durch nicht initialisierten Speicher beim Parsen speziell präparierter SLDPRT-Dateien (ZDI-CAN-27146). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf Simcenter Femap V2512 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens RUGGEDCOM ROX: Code-Injection über die DHCP-Server-Konfiguration
CVE-2024-56835 HochIn zahlreichen Siemens RUGGEDCOM ROX-Geräten (unter anderem MX5000, RX1400, RX1500, RX5000) vor Version V2.17.0 ist die DHCP-Server-Konfigurationsdatei für Code-Injection anfällig. Ein Angreifer könnte darüber eine Reverse-Shell starten und Root-Zugriff auf dem betroffenen System erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V2.17.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unzureichende Eingabeprüfung in Siemens SIMATIC CN 4100 REST-API
CVE-2025-40937 HochIn Siemens SIMATIC CN 4100 (alle Versionen vor V4.0.1) validiert die REST-API Eingabeparameter nicht ordnungsgemäss, wodurch unerwartete Argumente fehlerhaft verarbeitet werden. Ein authentifizierter Angreifer kann dadurch beliebigen Code mit eingeschränkten Rechten ausführen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf Version V4.0.1 oder neuer aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Sensible Informationen in der Firmware des SIMATIC CN 4100
CVE-2025-40938 HochIn SIMATIC CN 4100 (alle Versionen vor V4.0.1) speichert das betroffene Gerät sensible Informationen in der Firmware. Ein Angreifer könnte auf diese Informationen zugreifen und sie missbrauchen, was die Vertraulichkeit, Integrität und Verfügbarkeit des Geräts beeinträchtigen kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V4.0.1 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Siemens RUGGEDCOM ROX – Parameter-Injektion in der Dynamic-DNS-Konfiguration
CVE-2024-56836 HochMehrere Siemens-RUGGEDCOM-ROX-Produkte (u. a. MX5000, MX5000RE sowie RX1400, RX1500, RX1501, RX1510, RX1511, RX1512, RX1524, RX1536 und RX5000, jeweils Versionen vor V2.17.0) erlauben bei der Dynamic-DNS-Konfiguration das Einschleusen zusätzlicher Konfigurationsparameter. Laut Quelle kann ein Angreifer dies ausnutzen, um eine Reverse Shell zu starten und Root-Zugriff auf das betroffene System zu erlangen. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens RUGGEDCOM ROX – Root-Zugriff durch unzureichende Konfigurationsvalidierung
CVE-2024-56837 HochIn mehreren RUGGEDCOM-ROX-Produktvarianten, darunter MX5000, MX5000RE sowie die RX1400/1500/1510/1511/1512/1524/1536- und RX5000-Serie, jeweils vor Version V2.17.0, werden Konfigurationsdateien bei Installation und Laden unzureichend validiert. Ein Angreifer kann dies ausnutzen, um eine Reverse Shell zu starten und Root-Rechte auf dem betroffenen Gerät zu erlangen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
RUGGEDCOM ROX: Unzureichende SCEP-Validierung ermöglicht Codeausführung als Root
CVE-2024-56838 HochIn mehreren RUGGEDCOM-ROX-Geräten (u. a. MX5000, MX5000RE, RX1400, RX1500, RX1501, RX1510, RX1511, RX1512, RX1524, RX1536, RX5000) in Versionen vor V2.17.0 validiert der SCEP-Client für die sichere Zertifikatsanmeldung mehrere Felder nicht ausreichend. Ein Angreifer kann dies ausnutzen, um beliebigen Code als Root-Nutzer auszuführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens RUGGEDCOM ROX – Code-Injection über VRF ermöglicht Codeausführung als Root
CVE-2024-56839 HochIn mehreren Siemens-RUGGEDCOM-ROX-Geräten (u. a. MX5000, MX5000RE, RX1400, RX1500, RX1501, RX1510, RX1511, RX1512, RX1524, RX1536, RX5000, jeweils Versionen vor V2.17.0) kann bei aktiviertem Virtual Routing and Forwarding (VRF) eine Code-Injection erreicht werden. Ein Angreifer kann dies nutzen, um beliebigen Code mit Root-Rechten auszuführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens RUGGEDCOM ROX – IPsec Code-Injection (Root)
CVE-2024-56840 HochIn mehreren RUGGEDCOM-ROX-Produktvarianten (u. a. MX5000, MX5000RE sowie den RX-Modellreihen 1400 bis 5000, jeweils in Versionen vor V2.17.0) kann die IPsec-Verarbeitung unter bestimmten Bedingungen Code-Injection zulassen. Ein Angreifer könnte dies laut Siemens ausnutzen, um beliebigen Code mit Root-Rechten auf dem betroffenen Gerät auszuführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens SINEC NMS – SQL-Injection über getTotalAndFilterCounts
CVE-2025-40755 HochIn Siemens SINEC NMS sind alle Versionen vor V4.0 SP1 über den Endpunkt getTotalAndFilterCounts anfällig für SQL-Injection. Ein authentifizierter Angreifer mit geringen Rechten könnte darüber Daten in die Datenbank einfügen und so seine Privilegien erhöhen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V4.0 SP1 oder höher aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens Solid Edge: Out-of-bounds-Read beim Parsen praeparierter PRT-Dateien
CVE-2025-40811 HochIn Solid Edge SE2024 (alle Versionen < V224.0 Update 14) und Solid Edge SE2025 (alle Versionen < V225.0 Update 6) besteht eine Out-of-bounds-Read-Schwachstelle beim Parsen speziell praeparierter PRT-Dateien. Ein Angreifer koennte die Anwendung zum Absturz bringen oder Code im Kontext des aktuellen Prozesses ausfuehren. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Solid Edge SE2024 V224.0 Update 14 bzw. SE2025 V225.0 Update 6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge – Out-of-Bounds Read beim Parsen von PRT-Dateien
CVE-2025-40812 HochIn Siemens Solid Edge SE2024 (alle Versionen < V224.0 Update 14) und SE2025 (alle Versionen < V225.0 Update 6) besteht eine Out-of-Bounds-Read-Schwachstelle beim Parsen speziell präparierter PRT-Dateien. Ein Angreifer könnte darüber die Anwendung zum Absturz bringen oder Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf SE2024 V224.0 Update 14 bzw. SE2025 V225.0 Update 6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge – Out-of-bounds Write beim Parsen von PRT-Dateien
CVE-2025-40809 HochIn Solid Edge SE2024 (alle Versionen vor V224.0 Update 14) und Solid Edge SE2025 (alle Versionen vor V225.0 Update 6) wurde eine Out-of-bounds-Write-Schwachstelle beim Parsen speziell präparierter PRT-Dateien identifiziert. Ein Angreifer kann damit die Anwendung zum Absturz bringen oder Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Solid Edge SE2024 V224.0 Update 14 beziehungsweise SE2025 V225.0 Update 6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge: Out-of-Bounds Write beim Parsen von PRT-Dateien
CVE-2025-40810 HochIn Siemens Solid Edge SE2024 (alle Versionen vor V224.0 Update 14) und Solid Edge SE2025 (alle Versionen vor V225.0 Update 6) besteht eine Out-of-Bounds-Write-Schwachstelle beim Parsen speziell präparierter PRT-Dateien. Ein Angreifer kann damit die Anwendung zum Absturz bringen oder Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert Benutzerinteraktion, etwa das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V224.0 Update 14 bzw. V225.0 Update 6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
SiPass integrated: Gespeichertes Cross-Site Scripting
CVE-2025-40772 HochIn SiPass integrated (alle Versionen vor V3.0) sind die Serveranwendungen anfällig für gespeichertes Cross-Site-Scripting (XSS), wodurch ein Angreifer schädlichen Code einschleusen kann, der bei anderen Nutzern beim Aufruf der betroffenen Seite ausgeführt wird. Eine erfolgreiche Ausnutzung erlaubt es dem Angreifer, sich als andere Nutzer auszugeben und deren Sitzungsdaten zu stehlen, was unautorisierten Kontozugriff und eine mögliche Rechteausweitung ermöglichen kann. Die Ausnutzung erfordert benachbarten Netzwerkzugriff, geringe Rechte sowie Nutzerinteraktion (CVSS-Vektor: AV:A/AC:L/PR:L/UI:R). CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
SIMATIC PCS neo: Out-of-Bounds Read in UMC-Komponente ermöglicht Denial of Service
CVE-2025-40796 HochSIMATIC PCS neo V4.1, V5.0 sowie V6.0 vor V6.0 SP1 Update 1 und die integrierte User Management Component (UMC) vor Version V2.15.1.3 enthalten eine Out-of-Bounds-Read-Schwachstelle. Ein nicht authentifizierter entfernter Angreifer kann dadurch einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens SIMATIC PCS neo: Out-of-Bounds-Read in der UMC-Komponente
CVE-2025-40797 HochSIMATIC PCS neo V4.1 (alle Versionen), V5.0 (alle Versionen) und V6.0 (alle Versionen vor V6.0 SP1 Update 1) sowie die User Management Component (UMC, alle Versionen vor V2.15.1.3) enthalten eine Out-of-Bounds-Read-Schwachstelle in der integrierten UMC-Komponente. Dies kann einem nicht authentifizierten, entfernten Angreifer einen Denial-of-Service-Zustand ermöglichen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Out-of-Bounds-Read in der User Management Component von Siemens SIMATIC PCS neo
CVE-2025-40798 HochIn der integrierten User Management Component (UMC) von SIMATIC PCS neo V4.1 (alle Versionen), V5.0 (alle Versionen) und V6.0 (Versionen vor V6.0 SP1 Update 1) sowie in UMC-Versionen vor V2.15.1.3 besteht eine Out-of-Bounds-Read-Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf SIMATIC PCS neo V6.0 SP1 Update 1 bzw. UMC V2.15.1.3 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens SINEC Traffic Analyzer – unzureichende Container-Isolation
CVE-2025-40767 HochIm Siemens SINEC Traffic Analyzer (6GK8822-1BG01-0BA0, alle Versionen vor V3.0) laufen Docker-Container ohne ausreichende Sicherheitskontrollen zur Durchsetzung der Isolation. Ein Angreifer kann dadurch erhöhten Zugriff erlangen und potenziell auf sensible Ressourcen des Hostsystems zugreifen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Simcenter Femap: Out-of-Bounds Write beim Parsen von STP-Dateien
CVE-2025-40762 HochIn Siemens Simcenter Femap V2406 (alle Versionen vor V2406.0003) und V2412 (alle Versionen vor V2412.0002) besteht eine Out-of-Bounds-Write-Schwachstelle beim Parsen speziell präparierter STP-Dateien. Ein Angreifer kann damit Code im Kontext des laufenden Prozesses ausführen (ZDI-CAN-26692). Die Ausnutzung erfordert Benutzerinteraktion, etwa das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V2406.0003 bzw. V2412.0002 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Simcenter Femap: Codeausführung über präparierte BMP-Dateien
CVE-2025-40764 HochIn Siemens Simcenter Femap V2406 (alle Versionen vor V2406.0003) und V2412 (alle Versionen vor V2412.0002) besteht eine Out-of-Bounds-Read-Schwachstelle beim Parsen speziell präparierter BMP-Dateien. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf Simcenter Femap V2406.0003 bzw. V2412.0002 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SINEC Traffic Analyzer: Monitoring-Schnittstelle nicht strikt passiv
CVE-2025-40770 HochDie Monitoring-Schnittstelle des SINEC Traffic Analyzer (6GK8822-1BG01-0BA0) von Siemens arbeitet in allen Versionen nicht in einem strikt passiven Modus. Ein Angreifer kann dadurch mit der Schnittstelle interagieren und Man-in-the-Middle-Angriffe durchführen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Siemens SINEC Traffic Analyzer: exponierter interner Dienstport
CVE-2025-40768 HochSINEC Traffic Analyzer (6GK8822-1BG01-0BA0) exponiert in allen Versionen vor V3.0 einen internen Serviceport nach aussen. Ein nicht autorisierter Angreifer kann dadurch laut Quelle auf die Anwendung zugreifen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Siemens SmartClient: Fehlende Autorisierung in Opcenter QL Home, SOA Audit und SOA Cockpit
CVE-2024-41979 HochIn den SmartClient-Modulen Opcenter QL Home (SC), SOA Audit und SOA Cockpit (jeweils Versionen ab V13.2 bis unter V2506) wird serverseitig keine verbindliche Autorisierung auf Funktionsebene durchgesetzt. Ein authentifizierter Angreifer kann dadurch vollständigen Zugriff auf die Anwendung erlangen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in UpdateGateways
CVE-2025-31352 HochIn Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode UpdateGateways anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQLite – Speicherkorruption durch überzählige Aggregat-Terme
CVE-2025-6965 HochIn SQLite-Versionen vor 3.50.2 kann die Anzahl der Aggregat-Terme die Anzahl verfügbarer Spalten übersteigen, was zu einer Speicherkorruption führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 3.50.2 oder höher.
CVSS: 7.7 Publiziert: Referenz: NVD -
Siemens SICAM TOOLBOX II: Fehlende Zertifikatsprüfung ermöglicht Man-in-the-Middle
CVE-2024-31853 HochIn Siemens SICAM TOOLBOX II (alle Versionen vor V07.11) prüft die Anwendung beim Aufbau einer HTTPS-Verbindung zum TLS-Server eines verwalteten Geräts das Attribut Extended Key Usage des Gerätezertifikats nicht. Dies könnte einem Angreifer einen On-Path-Netzwerkangriff (Man-in-the-Middle) ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Fehlende Zertifikatsprüfung in Siemens SICAM TOOLBOX II
CVE-2024-31854 HochIn Siemens SICAM TOOLBOX II in allen Versionen vor V07.11 prüft die Anwendung beim Aufbau einer HTTPS-Verbindung zum TLS-Server eines verwalteten Geräts den Common Name des Gerätezertifikats nicht gegen einen erwarteten Wert. Dadurch könnte ein Angreifer einen On-Path-Netzwerkangriff (Man-in-the-Middle) durchführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Version V07.11 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Siemens SINEC NMS: Unauthentifizierte SQL-Injection
CVE-2025-40735 HochIn Siemens SINEC NMS (alle Versionen vor V4.0) besteht eine SQL-Injection-Schwachstelle. Ein nicht authentifizierter Angreifer aus der Ferne kann darüber beliebige SQL-Abfragen auf der Server-Datenbank ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf SINEC NMS V4.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Path Traversal beim ZIP-Entpacken in Siemens SINEC NMS
CVE-2025-40737 HochIn Siemens SINEC NMS (alle Versionen < V4.0) validiert die Anwendung beim Entpacken hochgeladener ZIP-Dateien die Dateipfade nicht korrekt. Dadurch kann ein Angreifer beliebige Dateien an eingeschränkte Speicherorte schreiben und potenziell Code mit erhöhten Rechten ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf SINEC NMS V4.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2025 – Stack-Overflow beim Parsen von CFG-Dateien
CVE-2025-40741 HochIn Siemens Solid Edge SE2025 (alle Versionen vor V225.0 Update 5) besteht beim Parsen speziell präparierter CFG-Dateien eine Stack-basierte Overflow-Schwachstelle. Ein Angreifer könnte dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Solid Edge SE2025 V225.0 Update 5 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Path Traversal beim ZIP-Entpacken in SINEC NMS
CVE-2025-40738 HochIn SINEC NMS (alle Versionen < V4.0) wurde eine Schwachstelle identifiziert. Die betroffene Anwendung validiert Dateipfade beim Entpacken hochgeladener ZIP-Dateien nicht korrekt. Dadurch könnte ein Angreifer beliebige Dateien an eingeschränkte Speicherorte schreiben und möglicherweise Code mit erhöhten Rechten ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V4.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TIA Administrator – Privilegienausweitung über manipulierte Cache-Dateien
CVE-2025-23365 HochIm Siemens TIA Administrator (alle Versionen vor V3.0.6) können Benutzer mit geringen Rechten Installationen auslösen, indem sie Cache-Dateien überschreiben und den Download-Pfad verändern. Ein Angreifer kann dadurch seine Privilegien ausweiten und beliebigen Code ausführen. Der Angriff erfolgt laut CVSS-Vektor lokal mit geringen Rechten und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.0.6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2025 – Out-of-bounds Read beim Parsen von PAR-Dateien
CVE-2025-40740 HochIn Solid Edge SE2025 (alle Versionen vor V225.0 Update 5) wurde eine Schwachstelle identifiziert, bei der beim Parsen speziell präparierter PAR-Dateien über das Ende einer allozierten Struktur hinaus gelesen wird (Out-of-bounds Read). Ein Angreifer kann damit Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion (Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Solid Edge SE2025 V225.0 Update 5 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2025 – Out-of-Bounds Read beim Parsen von PAR-Dateien
CVE-2025-40739 HochSiemens Solid Edge SE2025 (alle Versionen vor V225.0 Update 5) enthält einen Out-of-Bounds Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter PAR-Dateien. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion, etwa das Öffnen einer manipulierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V225.0 Update 5 oder neuer aktualisieren und PAR-Dateien aus nicht vertrauenswürdigen Quellen nicht öffnen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SiPass integrated – Out-of-Bounds Read führt zu Denial of Service
CVE-2022-31812 HochIn SiPass integrated (alle Versionen vor V2.95.3.18) lesen betroffene Serveranwendungen bei der Integritätsprüfung eingehender Pakete über das Ende eines allozierten Puffers hinaus. Dies ermöglicht einem nicht authentifizierten Angreifer im Netzwerk, einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403 – Root-Befehlsausführung durch fehlende Sanitisierung
CVE-2025-40582 HochIn Siemens SCALANCE LPE9403 (6GK5998-3GS00-2AC2), alle Versionen mit installiertem SINEMA Remote Connect Edge Client, werden Konfigurationsparameter nicht ordnungsgemäss bereinigt. Dies könnte es einem nicht privilegierten lokalen Angreifer erlauben, root-Befehle auf dem Gerät auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Siemens Healthineers, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.