Rockwell Automation 发布安全公告,其 Logix 5370 和 5570 系列可编程逻辑控制器(PLC)存在一个拒绝服务漏洞(CVE-2026-11317)。该漏洞源于产品对特制 CIP(通用工业协议)消息的处理不当,导致资源关闭或释放缺陷(CWE-404)。攻击者无需身份验证即可通过网络发送恶意 CIP 报文,触发设备出现重大不可恢复故障(MNRF),致使控制器停止运行。受影响的产品包括 CompactLogix 5370(固件版本 ≤34.016)、Compact GuardLogix 5370(≤35.015)、ControlLogix 5570(≤35.015)和 GuardLogix 5570(36.012)。内存较小的设备更容易受影响。恢复设备需要重新下载程序。Rockwell Automation 已发布修复固件版本:CompactLogix 5370 34.016 及更高版本、Compact GuardLogix 5370 35.015 及更高版本、ControlLogix 5570 36.012 及更高版本、GuardLogix 5570 37.011 及更高版本。CISA 建议用户尽快更新固件,并采取网络隔离、防火墙、VPN 等防御措施。该漏洞的 CVSS v3.1 评分为 7.5(高危),CVSS v4.0 评分为 8.7(高危)。CISA 在其 ICS 公告中强调了该漏洞对关键制造业的潜在影响,因为相关控制器广泛部署于全球工业控制系统。目前尚无公开的利用代码或在野利用报告。
💡 影响/原因: 该漏洞影响 Rockwell Automation 广泛使用的 Logix 控制器,无需身份验证即可远程触发拒绝服务,可能导致生产线停摆、造成重大经济损失。关键制造业用户必须立即评估并更新固件。
🎯 建议动作: 1. 立即将受影响控制器固件升级至修复版本;2. 在防火墙上限制对 PLC 的 CIP 端口访问,仅允许可信 IP;3. 将控制网络与企业管理网络隔离,避免暴露于互联网;4. 如需远程访问,使用 VPN 并确保其更新至最新;5. 监控网络流量中异常的 CIP 消息,部署入侵检测规则。