Beveiligingsadvies NCSC-2026-0346 [1.00] [M/M] Kwetsbaarheden verholpen in Siemens producten

Siemens dicht beveiligingslekken in Desigo, Reyrolle, SIMATIC, SCALANCE, SINAMICS en Siveillance

Siemens heeft in meerdere productlijnen kwetsbaarheden verholpen. Het gaat onder meer om Desigo (gebouwbeheer), Reyrolle (beveiligingsrelais), SIMATIC (PLC’s en HMI’s), SCALANCE (industriële netwerkapparatuur), SINAMICS (aandrijftechniek) en Siveillance (veiligheid en video). De ernst loopt uiteen van hinderlijke verstoringen tot scenario’s waarbij een aanvaller op afstand code kan uitvoeren. Patchupdates en mitigaties zijn inmiddels beschikbaar per productfamilie. (cert-portal.siemens.com)

Wat is er precies gefixt?

  • Building automation: in Desigo/Desigo CC zijn componenten geraakt door een OpenSSL-kwetsbaarheid. Siemens heeft updates uitgebracht; onafhankelijke CERT’s verwijzen naar dezelfde fixes. (cert-portal.siemens.com)
  • Security & video: Siveillance Video Management Servers kreeg een kritieke update (CVSS 9,1) voor remote code execution. Voor versies V2023 R3, V2024 R1 en V2025 zijn concrete hotfix-releases beschikbaar. (cert-portal.siemens.com)
  • PLC’s en HMI: diverse SIMATIC‑systemen hadden webserver‑lekken (onder meer XSS). Voor meerdere S7‑varianten en Drive Controllers is firmware V3.1.6 of hoger aanbevolen. Ook voor SIMATIC HMI Unified Comfort Panels is een update naar V21.0 relevant. (cert-portal.siemens.com)
  • Remote I/O: bij ET 200‑apparaten kon een geldig S7‑disconnect‑pakket een DoS veroorzaken; Siemens heeft mitigaties en fixes per model gepubliceerd. (cert-portal.siemens.com)
  • Industriële netwerken: verschillende SCALANCE‑routers en gateways zijn (via third‑party componenten) geraakt door de OpenSSL‑bug; CERT‑FR documenteert de impact per model. (cert.ssi.gouv.fr)
  • Substations: in Reyrolle 7SR5‑relais zijn nieuwe CVE’s verschenen, waaronder een authenticatie‑omzeiling via sessie‑ID’s (kritiek; update tot ten minste V2.70 geadviseerd). (app.opencve.io)

Mogelijke gevolgen bij misbruik

  • Denial‑of‑Service (uitval of herstart nodig)
  • Manipulatie van gegevens of instellingen
  • Omzeilen van toegangs- of beveiligingsmaatregelen
  • (Remote) code execution met hoge rechten
  • (Remote) code execution met gebruikersrechten
  • Toegang tot gevoelige informatie
  • Privilege‑escalatie

In de praktijk
Voor succesvolle uitbuiting is doorgaans netwerktoegang tot de OT‑/productieomgeving nodig. Zulke omgevingen horen niet publiek bereikbaar te zijn en moeten segmentatie, strikte toegangscontrole en monitoring toepassen. Siemens benadrukt bovendien een “defense‑in‑depth” aanpak en verwijst naar specifieke operationele richtlijnen voor industriële security. (cert-portal.siemens.com)

Aanbevolen acties (kort en concreet)

  • Updaten
    • Siveillance Video: update minimaal naar V23.3 HotfixRev27, V24.1 HotfixRev16 of V25.1 HotfixRev15 (afhankelijk van jouw major‑versie). (cert-portal.siemens.com)
    • SIMATIC: update S7‑ en Drive Controller‑firmware naar V3.1.6 of nieuwer; HMI Unified Comfort naar V21.0. (cert-portal.siemens.com)
    • ET 200: volg de model‑specifieke mitigaties of firmware‑updates die Siemens noemt. (cert-portal.siemens.com)
    • Desigo/Desigo CC en SCALANCE: implementeer de door Siemens aangewezen updates of workarounds tegen de OpenSSL‑kwetsbaarheid. (cert-portal.siemens.com)
    • Reyrolle 7SR5: upgrade naar V2.70 of hoger om kritieke auth‑bypass‑scenario’s te dichten. (app.opencve.io)
  • Afschermen
    • Segmentatie tussen IT en OT, firewalls op cel-/lijnniveau, geen directe internettoegang naar PLC’s, HMI’s of relais. Volg de Siemens‑richtlijnen voor industriële security in ontwerp en beheer. (cert-portal.siemens.com)
  • Hardening en monitoring
    • MFA en rolgebaseerde toegang, streng wachtwoord‑ en certificaatbeheer, logging op engineeringstations en beheerinterfaces, en actief alerting op afwijkend verkeer. (cert-portal.siemens.com)
  • Processen
    • Inventariseer kwetsbare assets, plan onderhoudsvensters voor patches, test in acceptatie, en abonneer je op Siemens ProductCERT‑meldingen. In Nederland vallen veel organisaties bovendien onder nieuwe wettelijke plichten sinds de Cyberbeveiligingswet (in werking: 15 augustus 2026). (cert-portal.siemens.com)

Waarom dit ertoe doet
Recente advisories tonen dat fouten in veelgebruikte bouwstenen (zoals OpenSSL) breed kunnen doorwerken in OT‑omgevingen. Siemens en nationale CERT’s koppelen die kwetsbaarheden aan concrete producten en versies, inclusief fixes en tijdelijke mitigaties. Wie snel patcht, productieomgevingen strikt afschermt en basismaatregelen op orde heeft, reduceert het risico op verstoring of sabotage aanzienlijk. (cert-portal.siemens.com)

Bronnen (selectie)

  • Siemens ProductCERT: advisories voor o.a. Desigo/Desigo CC, SIMATIC, ET 200, Siveillance Video en OpenSSL‑impact (meerdere productlijnen). (cert-portal.siemens.com)
  • CERT‑FR en NCSC‑NL: onafhankelijke bevestiging en impactoverzicht per productfamilie. (cert.ssi.gouv.fr)
  • Reyrolle 7SR5: nieuwe CVE’s met authenticatie‑omzeiling en updates naar V2.70+ als remediatie. (app.opencve.io)
  • Operationele richtlijnen voor OT‑security: Siemens’ industriële security‑handreiking. (cert-portal.siemens.com)

Tot slot
Heb je deze apparatuur in bedrijf? Begin met een korte inventarisatie: welke typen, welke firmware, welke netwerkroutes. Prioriteer daarna updates met de hoogste impact (auth‑bypass/RCE eerst), isoleer waar nodig tijdelijk extra (firewallregels, jump‑servers) en plan direct onderhoud. Daarmee hou je de operatie veilig en de risico’s beheersbaar. (cert-portal.siemens.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.