CVE-2021-26828

HIGH(8.8)KEVErhöhtes Risiko

OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type Vulnerability

Beschreibung

CVE-2021-26828 ist eine schwerwiegende Schwachstelle in OpenPLC ScadaBR (bis Version 0.9.1 auf Linux und bis 1.12.4 auf Windows), die das Hochladen und Ausfuhren beliebiger JSP-Dateien durch authentifizierte Benutzer ermoglicht. Die Schwachstelle befindet sich im Endpunkt view_edit.shtm und wird als CWE-434 (Unrestricted Upload of File with Dangerous Type) klassifiziert. Mit einem CVSS-Score von 8.8 (HIGH) und einem aussergewohnlich hohen EPSS-Wert von 0.80017 (99.1. Perzentil) stellt diese Schwachstelle eine erhebliche Bedrohung fur SCADA-Umgebungen dar. Sie ist im CISA KEV-Katalog gelistet.

KEV-Informationen

Hersteller
OpenPLC
Produkt
ScadaBR
Hinzugefügt am
3. Dezember 2025
Fälligkeitsdatum
24. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
scadabrscadabr<= 0.9.1; <= 1.12.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Unrestricted Upload of File with Dangerous Type

CWE-434 beschreibt Schwachstellen, bei denen eine Anwendung Datei-Uploads akzeptiert, ohne den Dateityp ausreichend zu validieren. Dies ermoglicht Angreifern, ausfuhrbare Dateien wie Webshells hochzuladen und auf dem Server auszufuhren. Im Fall von CVE-2021-26828 konnen authentifizierte Benutzer beliebige JSP-Dateien uber den Endpunkt view_edit.shtm hochladen, die dann vom Webserver automatisch als serverseitiger Code ausgefuhrt werden.

Mehr erfahren uber CWE-434

Auswirkungsanalyse

Der CVSS-Score von 8.8 (HIGH) zeigt die erhebliche Gefahrdung durch diese Schwachstelle. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was die vollstandige Kompromittierung des betroffenen Systems ermoglicht. Da ScadaBR ein SCADA-System zur Uberwachung und Steuerung industrieller Prozesse ist, kann eine erfolgreiche Ausnutzung kritische Infrastrukturen direkt gefahrden. Geschaftliche Auswirkungen umfassen die mogliche Manipulation industrieller Steuersysteme, Produktionsausfalle, Datendiebstahl von Prozessdaten und die Nutzung des kompromittierten Systems als Ausgangspunkt fur Angriffe auf OT-Netzwerke. Der EPSS-Wert von 0.80017 (99.1. Perzentil) ist aussergewohnlich hoch und zeigt, dass die Ausnutzungswahrscheinlichkeit zu den hochsten aller bekannten Schwachstellen gehort. Offentlich verfugbare Exploits erhohen das Risiko zusatzlich. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2021-26828 verfugt uber mehrere offentlich verfugbare Exploits und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 24. Dezember 2025 gelistet. Ein vollstandiger Exploit ist auf PacketStorm Security verfugbar, der den Upload und die Ausfuhrung einer Shell auf ScadaBR 1.0/1.1CE unter Linux demonstriert. Ein Video-Proof-of-Concept zeigt die Ausnutzung im Detail. Der aussergewohnlich hohe EPSS-Wert von 0.80017 (99.1. Perzentil) bestatigt, dass die Wahrscheinlichkeit einer Ausnutzung in den nachsten 30 Tagen extrem hoch ist. Ein Patch wurde im Scada-LTS-Projekt auf GitHub bereitgestellt. Obwohl der Ransomware-Status als "Unknown" eingestuft ist, macht die Verfugbarkeit funktionsfahiger Exploits eine zeitnahe Behebung zwingend erforderlich.

Behebung

  1. Patch installieren: Wenden Sie den verfugbaren Patch aus dem Scada-LTS-Projekt an (GitHub Pull Request #2174) oder aktualisieren Sie auf eine gepatchte Version von ScadaBR bzw. Scada-LTS.
  2. Upload-Validierung implementieren: Falls ein sofortiges Update nicht moglich ist, implementieren Sie serverseitige Validierung fur Datei-Uploads auf dem Endpunkt view_edit.shtm, die nur erlaubte Dateitypen zulasst und JSP-Dateien blockiert.
  3. Netzwerkzugang beschranken: Stellen Sie sicher, dass ScadaBR-Instanzen nicht aus dem Internet erreichbar sind und nur aus vertrauenswurdigen Netzwerksegmenten zugangig sind. SCADA-Systeme sollten grundsatzlich in isolierten OT-Netzwerken betrieben werden.
  4. Benutzerkonten prufen: Uberprufen Sie alle Benutzerkonten mit Zugriff auf ScadaBR und entfernen Sie nicht mehr benotigte Konten. Da die Schwachstelle authentifizierten Zugang erfordert, reduziert die Minimierung der Angriffsoberflache das Risiko.
  5. Forensische Untersuchung durchfuhren: Prufen Sie bestehende ScadaBR-Installationen auf hochgeladene JSP-Dateien oder andere Anzeichen einer vergangenen Kompromittierung.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt die technischen Rahmenbedingungen der Schwachstelle. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bedeutet, dass jeder Benutzer mit Netzwerkzugang zur ScadaBR-Instanz potenziell angreifen kann. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert, insbesondere da funktionsfahige Exploits offentlich verfugbar sind. Erforderliche Privilegien (PR:L): Ein Angreifer benotigt ein regulares Benutzerkonto mit niedrigen Privilegien, was in vielen SCADA-Umgebungen leicht zu erlangen ist. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Der Angriff ist auf das verwundbare System beschrankt. Die technische Ausnutzung erfolgt uber den Endpunkt view_edit.shtm, der fur das Bearbeiten von Views in ScadaBR verwendet wird. Die Anwendung validiert den Typ der hochgeladenen Dateien nicht ausreichend, sodass ein Angreifer eine JSP-Datei (Java Server Pages) hochladen kann. JSP-Dateien werden vom zugrunde liegenden Webserver (typischerweise Apache Tomcat) automatisch als serverseitiger Code kompiliert und ausgefuhrt, was dem Angreifer vollstandige Kontrolle uber den Server verleiht.

Häufig gestellte Fragen

Was ist CVE-2021-26828?

CVE-2021-26828 ist eine Schwachstelle in OpenPLC ScadaBR, die authentifizierten Benutzern erlaubt, beliebige JSP-Dateien uber den Endpunkt view_edit.shtm hochzuladen und auf dem Server auszufuhren. Dies kann zur vollstandigen Kompromittierung des SCADA-Systems fuhren.

Welche ScadaBR-Versionen sind betroffen?

Betroffen sind ScadaBR bis Version 0.9.1 auf Linux und bis Version 1.12.4 auf Windows. Benutzer sollten auf eine gepatchte Version von Scada-LTS aktualisieren.

Warum ist diese Schwachstelle besonders gefahrlich?

ScadaBR wird zur Uberwachung und Steuerung industrieller Prozesse eingesetzt. Eine Kompromittierung kann direkte Auswirkungen auf physische Infrastrukturen haben. Zusatzlich sind funktionsfahige Exploits offentlich verfugbar, und der EPSS-Wert von 0.80017 ist extrem hoch.

Gibt es einen Patch fur CVE-2021-26828?

Ja, das Scada-LTS-Projekt hat einen Patch uber GitHub Pull Request #2174 bereitgestellt. Organisationen sollten diesen Patch schnellstmoglich anwenden oder auf die aktuelle Scada-LTS-Version aktualisieren.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score39.36%
EPSS-Perzentil98.5%

Daten

Veröffentlicht11. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.