„`html
Zusammenfassung
CVE-2026-58080 ist eine Sicherheitslücke mit hohem Schweregrad (CVSS 8.2) in Eclipse Milo, einem Open-Source-Framework für OPC UA-Kommunikation. Die Vulnerabilität betrifft die Methode OpcUaServerConfig.copy(), die fehlerhaft konfigurierte RoleMapper-Instanzen nicht korrekt erhält. Dies führt dazu, dass rollenbasierte Zugriffskontrollmechanismen umgangen werden können.
Betroffene Systeme
Produkt: Eclipse Milo
Betroffene Versionen: 1.0.0 bis 1.1.4
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Nein (bei aktivierten anonymen Sitzungen)
Technische Details
Das Problem liegt in der Implementierung der copy()-Methode der OpcUaServerConfig-Klasse. Wenn Servere ihre Laufzeitkonfiguration durch diese Methode konstruieren, wird die RoleMapper-Konfiguration nicht bewahrt. Dies fĂĽhrt zu folgenden Konsequenzen:
- Sitzungen erhalten keine Rollen-IDs zugewiesen
- Der Standard-Access-Controller ĂĽberspringt Rollen-BerechtigungsprĂĽfungen
- Anonyme Clients können, falls anonymous Sessions erlaubt sind, auf geschützte Ressourcen zugreifen
Auswirkungen umfassen das Lesen von rollengeschützten Metadaten, die Ausführung geschützter Methoden und das Löschen geschützter Knoten ohne entsprechende Autorisierung.
Empfohlene Massnahmen
- Update durchführen: Aktualisieren Sie Eclipse Milo auf Version 1.1.5 oder höher
- KonfigurationsĂĽberprĂĽfung: ĂśberprĂĽfen Sie bestehende Server-Konfigurationen, die
copy()verwenden - RoleMapper-Validierung: Verifizieren Sie, dass RoleMapper nach Konfigurationsoperationen korrekt gesetzt sind
- Netzwerkzugriff: Beschränken Sie OPC UA-Netzwerkzugriff auf vertrauenswürdige Netzwerke
- Anonyme Sessions deaktivieren: Deaktivieren Sie anonyme Sessions, falls nicht erforderlich
Bewertung
CVSS-Score: 8.2 (High)
Patch verfĂĽgbar: Ja
Die Lücke hat kritische Auswirkungen auf die Zugriffskontrolle in OPC UA-Infrastrukturen und sollte prioritär adressiert werden.
„`