Cybersecurity and Infrastructure Security Agency CISA

RSS: https://cisa.gov/rss.xml
网络安全和基础设施安全局(CISA):美国的网络防御机构

CISA 警告:Johnson Controls 楼宇管理系统存在高危存储型 XSS 漏洞

CISA 发布 advisory,披露 Johnson Controls Metasys 楼宇管理系统存在存储型 XSS 漏洞(CVE-2026-34491),CVSS 4.0 评分 8.6。低权限攻击者可通过构造 URL 注入持久化恶意脚本,在其他用户(含管理员)浏览器中执行,导致会话劫持。受影响版本:Metasys 12/13(全部版本)、14(<14.1.5)、15(<15.0.1);Metasys 16 及更早版本不受影响。厂商已发布 15.0.1 补丁,14.1.5 预计 2026-07-15 发布。建议限制 UI 网络访问、实施网络分段、部署 WAF 和 CSP 头。
评论点赞收藏2 天前

CISA警告:Flow Neuroscience脑刺激设备存在硬编码凭证漏洞,蓝牙范围内可篡改刺激参数

CISA发布安全警告,Flow Neuroscience FL-100脑刺激设备存在硬编码凭证漏洞(CVE-2026-18164),所有设备共享同一凭据,攻击者在蓝牙范围内可绕过认证、篡改脑刺激参数并覆盖安全限制。受影响版本为2026年7月之前固件,建议通过Flow App安装最新固件更新。目前尚无公开利用报告,漏洞无法远程利用。
评论点赞收藏2 天前

西门子 LOGO! Soft Comfort 存在硬编码密钥与弱密码哈希漏洞

西门子 LOGO! Soft Comfort 低于 V9 版本存在两个安全漏洞,项目文件使用硬编码 AES 密钥加密,密码以无盐值 SHA-256 存储,本地攻击者可提取主密钥解密项目文件或离线破解密码。建议升级至 V9 及以上版本,同时需硬件升级至 LOGO! V9 BM 或更高版本以避免兼容模式。
评论点赞收藏2 天前

Siemens Solid Edge

Siemens Solid Edge aruschman Aug 13, 2026 Release DateAugust 13, 2026 Description View CSAF Summary Solid Edge is affected by multiple file parsing vulnerabilities that could be triggered when the app...
评论点赞收藏2 天前

Siemens Parasolid 越界读取漏洞,可致任意代码执行

Siemens Parasolid 存在越界读取漏洞(CVE-2026-64629,CVSS 7.8),解析恶意构造的 X_T 格式文件时可触发,导致应用崩溃或任意代码执行。受影响版本为 V38.0 低于 38.0.235 和 V38.1 低于 38.1.230,Siemens 已发布修复版本,建议升级。
评论点赞收藏2 天前

Siemens Siveillance Video

Siemens Siveillance Video aruschman Aug 13, 2026 Release DateAugust 13, 2026 Description View CSAF Summary Siveillance Video Management Servers contains a vulnerability that could allow a Remote Code ...
评论点赞收藏2 天前

西门子 Desigo DXR 和 PXC 控制器漏洞公告

CISA 发布西门子 Desigo DXR/PXC 系列楼宇控制器漏洞公告,攻击者发送畸形 BACnet 数据包可导致设备拒绝服务,需重启恢复。受影响版本包括 DXR2/PXC3 低于 01.21.233.16-7862,以及 PXC4/PXC5/PXC7 低于 02.21.194.36-2715,CVE-2026-59693,CVSS 4.3。西门子建议升级至最新版本。
评论点赞收藏2 天前

西门子许可证服务器漏洞公告:权限提升与路径遍历风险

西门子许可证服务器(SLS)存在两个漏洞:一个本地权限提升漏洞(CVE-2026-69108,CVSS 6.0)和一个远程路径遍历漏洞(CVE-2026-69109,CVSS 7.5)。受影响版本为低于5.1和5.3的版本。西门子建议更新到最新版本。CISA同步发布了工业控制系统安全公告ICSA-26-225-07。
评论点赞收藏2 天前

Siemens RUGGEDCOM APE1808

Siemens RUGGEDCOM APE1808 aruschman Aug 13, 2026 Release DateAugust 12, 2026 Description View CSAF Summary Fortinet has published information on vulnerabilities in FortiOS. This advisory lists the rel...
评论点赞收藏2 天前

CISA发布K-12学校网络安全新资源

CISA发布面向K-12学校和学区的网络安全资源,包括指导文档和实用工具。政府机构例行发布,信息准确但缺乏个人经验或争议点。
评论点赞收藏3 天前

Mira 激素监测仪安全漏洞公告

CISA 发布安全公告,Mira 激素监测仪固件 1.7.1.47 及 Android App 4.5.15.4 存在 8 个漏洞,可被利用访问或篡改健康数据、导致服务中断、泄露会话令牌或接管账户。
评论点赞收藏4 天前

CISA 2026年8月第三周漏洞汇总

CISA发布2026年8月3日当周漏洞公告,涵盖多个产品安全漏洞。@fastify/aws-lambda默认配置存在风险,攻击者可通过设置HTTP头绕过API Gateway授权验证。
评论点赞收藏5 天前

Johnson Controls Inc. TL280

Johnson Controls Inc. TL280 apeterson Aug 06, 2026 Release DateAugust 06, 2026 Description View CSAF Summary Successful exploitation of this vulnerability could allow an attacker to access sensitive i...
评论点赞收藏9 天前

ABB Ability Zenon

ABB Ability Zenon apeterson Aug 06, 2026 Release DateAugust 06, 2026 Description View CSAF Summary Successful exploitation of these vulnerabilities could allow attackers to bypass security, crash syst...
评论点赞收藏9 天前

Medixant RadiAnt DICOM

Medixant RadiAnt DICOM apeterson Aug 06, 2026 Release DateAugust 06, 2026 Description View CSAF Summary Successful exploitation of this vulnerability could allow an attacker to cause the application t...
评论点赞收藏9 天前

#StopRansomware: Gunra Ransomware

#StopRansomware: Gunra Ransomware chayes Aug 05, 2026 Release DateAugust 10, 2026 Description Advisory at a Glance Title #StopRansomware: Gunra Ransomware Original Publication August 10, 2026 Executiv...
评论点赞收藏10 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。