漏洞概述 漏洞编号: VDE-2026-057 CVE编号: CVE-2026-8047 发布日期: 2026年5月26日 影响产品: CODESYS Control系列 漏洞类型: 越界写入(Out-of-bounds Write) 漏洞描述: CODESYS Control Runtime中的CmpWebServer组件允许用户创建基于浏览器的可视化监控和控制工业流程。由于缺乏适当的边界检查,未经身份验证的远程攻击者可以通过构造特殊的HTTP请求导致越界写入,从而引发拒绝服务(DoS)。 影响范围 受影响产品: - CODESYS Control RTE (SL) - CODESYS Control RTE (for Beckhoff CX) SL - CODESYS Control Win (SL) - CODESYS Control for BeagleBone SL - CODESYS Control for IoT2000 SL - CODESYS Control for Linux ARM SL - CODESYS Control for Linux SL - CODESYS Control for PFC100 SL - CODESYS Control for PFC200 SL - CODESYS Control for PLCnext SL - CODESYS Control for Raspberry Pi SL - CODESYS Control for WAGO Touch Panels 600 SL - CODESYS Control for emPC-A/IMX6 SL - CODESYS HMI (SL) - CODESYS Runtime Toolkit - CODESYS Virtual Control SL 受影响版本: - 版本范围: 3.5.21.0 - 3.5.22.20 - 版本范围: 4.15.0.0 - 4.21.0.0 - 版本范围: <4.21.0.0 修复方案 修复版本: - 更新以下产品至版本3.5.22.0: - CODESYS Control RTE (SL) - CODESYS Control RTE (for Beckhoff CX) SL - CODESYS Control Win (SL) - CODESYS HMI (SL) - CODESYS Runtime Toolkit - 更新以下产品至版本4.21.0.0(预计2026年6月发布): - CODESYS Control for BeagleBone SL - CODESYS Control for emPC-A/IMX6 SL - CODESYS Control for IoT2000 SL - CODESYS Control for Linux ARM SL - CODESYS Control for Linux SL - CODESYS Control for PFC100 SL - CODESYS Control for PFC200 SL - CODESYS Control for PLCnext SL - CODESYS Control for Raspberry Pi SL - CODESYS Control for WAGO Touch Panels 600 SL - CODESYS Virtual Control SL 下载链接: - CODESYS Development System及相关产品可通过CODESYS Installer直接下载和安装,或从CODESYS Store下载。 - 更多信息请访问: CODESYS Update area 其他信息 漏洞评分: 7.5 致谢: - CERT@VDE对协调工作表示感谢。 修订历史 版本: 1.0.0 日期: 2026年5月26日 摘要: 初始修订。