CVE-2021-26829

MEDIUM(5.4)KEVErhöhtes Risiko

OpenPLC ScadaBR Cross-site Scripting Vulnerability

Beschreibung

CVE-2021-26829 ist eine Stored Cross-Site Scripting (XSS) Schwachstelle in OpenPLC ScadaBR (bis Version 0.9.1 auf Linux und bis 1.12.4 auf Windows). Die Schwachstelle befindet sich im Endpunkt system_settings.shtm und ermoglicht authentifizierten Angreifern, boscharigen JavaScript-Code dauerhaft in der Anwendung zu speichern. Mit einem CVSS-Score von 5.4 (MEDIUM) und einem EPSS-Wert von 0.1357 (94.1. Perzentil) ist die Schwachstelle im CISA KEV-Katalog gelistet und wurde in hacktivistischen Angriffen gegen OT-Infrastruktur dokumentiert.

KEV-Informationen

Hersteller
OpenPLC
Produkt
ScadaBR
Hinzugefügt am
28. November 2025
Fälligkeitsdatum
19. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.3
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
scadabrscadabr<= 0.9.1; <= 1.12.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.4
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.4
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

CWE-79 beschreibt Schwachstellen, bei denen Benutzereingaben nicht ausreichend bereinigt werden, bevor sie in die generierte Webseite eingebettet werden. Im Fall von CVE-2021-26829 handelt es sich um Stored XSS, bei dem der boscharige JavaScript-Code uber den Endpunkt system_settings.shtm dauerhaft in der ScadaBR-Datenbank gespeichert wird. Bei jedem Aufruf der betroffenen Seite wird der eingeschleuste Code im Browser anderer Benutzer ausgefuhrt.

Mehr erfahren uber CWE-79

Auswirkungsanalyse

Der CVSS-Score von 5.4 (MEDIUM) spiegelt die moderaten direkten Auswirkungen wider, wobei Vertraulichkeit und Integritat jeweils mit LOW bewertet sind und der Scope auf Changed (S:C) steht, was bedeutet, dass die Schwachstelle uber die verwundbare Komponente hinaus wirkt. Obwohl XSS-Schwachstellen auf den ersten Blick weniger kritisch erscheinen, ist der Kontext entscheidend: ScadaBR ist ein SCADA-System fur industrielle Steuerung. Geschaftliche Auswirkungen konnen erheblich sein, da Stored XSS in einem SCADA-System zum Diebstahl von Session-Cookies und administrativen Zugangsdaten, zur Umleitung von Benutzern auf Phishing-Seiten und als Einstiegspunkt fur weitergehende Angriffe auf OT-Netzwerke missbraucht werden kann. Der EPSS-Wert von 0.1357 (94.1. Perzentil) ist hoch und zeigt eine uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Besonders besorgniserregend ist, dass die Schwachstelle laut Forescout in hacktivistischen Angriffen russisch-ausgerichteter Gruppen gegen OT-Infrastruktur eingesetzt wurde. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2021-26829 wird aktiv ausgenutzt und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 19. Dezember 2025 gelistet. Ein Video-Proof-of-Concept demonstriert die Ausnutzung der Stored-XSS-Schwachstelle. Der EPSS-Wert von 0.1357 (94.1. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Laut einem Bericht von Forescout wird die Schwachstelle von russisch-ausgerichteten hacktivistischen Gruppen fur Angriffe auf OT-Infrastruktur verwendet. Obwohl der CVSS-Score nur 5.4 betragt, erhoht der Einsatz in gezielten Angriffen auf kritische Infrastruktur die reale Bedrohung erheblich. Der Ransomware-Status ist als "Unknown" eingestuft.

Behebung

  1. ScadaBR aktualisieren: Aktualisieren Sie auf eine gepatchte Version von ScadaBR oder wechseln Sie zu Scada-LTS, das aktiver gewartet wird und Sicherheitspatches enthalt.
  2. Eingabevalidierung implementieren: Falls ein sofortiges Update nicht moglich ist, implementieren Sie serverseitige Eingabevalidierung und Output-Encoding fur den Endpunkt system_settings.shtm, um die Einschleusung von JavaScript-Code zu verhindern.
  3. Content Security Policy einrichten: Konfigurieren Sie eine restriktive Content Security Policy (CSP), die die Ausfuhrung von Inline-JavaScript und nicht autorisierten Skript-Quellen verhindert.
  4. Netzwerkisolierung sicherstellen: Betreiben Sie ScadaBR-Instanzen ausschliesslich in isolierten OT-Netzwerken ohne direkte Internetverbindung. Implementieren Sie strenge Firewall-Regeln und Zugangskontrollen.
  5. Bestehende Einstellungen prufen: Untersuchen Sie die Systemeinstellungen in allen ScadaBR-Installationen auf eingeschleusten JavaScript-Code und bereinigen Sie boscharige Eintrage.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N beschreibt ein typisches Stored-XSS-Szenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was den Eintrag des boscharigen Codes ermoglicht. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:L): Der Angreifer benotigt ein authentifiziertes Benutzerkonto mit Zugriff auf die Systemeinstellungen. Benutzerinteraktion (UI:R): Ein Opfer muss die betroffene Seite besuchen, damit der eingeschleuste Code ausgefuhrt wird. Scope (S:C): Der Angriff wirkt uber die verwundbare Komponente hinaus, da der eingeschleuste Code im Sicherheitskontext des Opfer-Browsers ausgefuhrt wird. Die technische Ausnutzung erfolgt uber den Endpunkt system_settings.shtm, der Benutzereingaben in den Systemeinstellungen ohne ausreichende Bereinigung speichert. Ein Angreifer kann JavaScript-Code in ein Einstellungsfeld einfugen, der dann dauerhaft in der ScadaBR-Datenbank gespeichert wird. Wenn ein anderer Benutzer (insbesondere ein Administrator) die Systemeinstellungen aufruft, wird der eingeschleuste Code im Kontext seines Browsers ausgefuhrt. Dies ermoglicht den Diebstahl von Session-Tokens, die Durchfuhrung von Aktionen im Namen des Opfers und die Exfiltration sensibler Informationen.

Häufig gestellte Fragen

Was ist CVE-2021-26829?

CVE-2021-26829 ist eine Stored Cross-Site Scripting (XSS) Schwachstelle in OpenPLC ScadaBR, die es authentifizierten Angreifern ermoglicht, boscharigen JavaScript-Code uber die Systemeinstellungen (system_settings.shtm) dauerhaft zu speichern und bei anderen Benutzern auszufuhren.

Warum ist eine XSS-Schwachstelle in ScadaBR besonders kritisch?

ScadaBR ist ein SCADA-System fur industrielle Steuerung. Eine Kompromittierung uber XSS kann zum Diebstahl administrativer Zugangsdaten fuhren, die dann fur tiefergehende Angriffe auf OT-Infrastruktur verwendet werden konnen. Die Schwachstelle wurde bereits in Angriffen russisch-ausgerichteter hacktivistischer Gruppen dokumentiert.

Welche ScadaBR-Versionen sind betroffen?

Betroffen sind ScadaBR bis Version 0.9.1 auf Linux und bis Version 1.12.4 auf Windows. Es wird empfohlen, auf das aktiv gewartete Scada-LTS-Projekt umzusteigen.

Wie kann ich prufen, ob mein System bereits kompromittiert wurde?

Untersuchen Sie die Systemeinstellungen in ScadaBR auf verdachtigen JavaScript-Code. Prufen Sie insbesondere Eingabefelder in system_settings.shtm auf Script-Tags oder Event-Handler. Analysieren Sie zusatzlich die Zugriffsprotokolle auf verdachtige Aktivitaten.

CVSS-Score

5.4
MEDIUM(5.4)

EPSS-Score

EPSS-Score48.05%
EPSS-Perzentil98.8%

Daten

Veröffentlicht11. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.