top of page

Mitsubishi Electric GX Works3 漏洞将本地密码绕过升级为控制程序风险

41分钟前
讀畢需時 14 分鐘

Mitsubishi Electric 披露了一项影响该软件所有版本的 GX Works3 漏洞,尽管其原本设有用于限制访问单个程序块的保护措施。该漏洞编号为 CVE-2026-15688,允许本地攻击者通过修改内存中正在运行的软件来绕过块密码。

攻击者需要本地访问权限和低级别权限,因此这并非针对可编程逻辑控制器的直接互联网攻击。不过,一旦成功利用,攻击者便可接触到定义连接设备运行方式的控制程序。攻击者可能查看、篡改、毁坏或删除这些程序。

这一差异构成了核心矛盾。块密码承诺保护敏感控制逻辑,但执行这些密码保护的工程工作站上的易受攻击认证流程可能遭到操纵。因此,眼前的博弈发生在项目级密码保护与运行 GX Works3 的工作站安全性之间。

CISA 于 2026 年 9 月 17 日发布了其工业控制系统公告。Mitsubishi Electric 同日发布了相应的安全公告。GX Works3 及其捆绑的 Motion Control Setting 软件均需要运营方采取行动。

Mitsubishi Electric GX Works3 漏洞影响所有版本

CVE-2026-15688 影响 GX Works3 的所有版本,以及随其打包提供的 Motion Control Setting 的所有版本。

GX Works3 是一款工程软件,用于创建、配置、维护和诊断涉及 Mitsubishi Electric 可编程控制器的自动化项目。Motion Control Setting 支持在该工程环境中配置与运动相关的控制功能。

该漏洞涉及块密码认证。块密码旨在限制对控制项目中选定部分的访问,包括所有者希望保护的程序逻辑。

根据这份工业公告,攻击者可以运行受影响产品,并修改其内存中可执行模块的一部分。被篡改的进程随后可将无效的块密码视为有效密码予以接受。

这是对认证算法的不正确实现,被归类为 CWE-303。该类别涵盖认证执行不当的系统,使身份或凭据检查产生无效结果。

CWE-303 定义在这里十分重要,因为该漏洞并不意味着攻击者发现了正确密码。相反,攻击者干扰了负责判断所提交密码是否正确的机制。

一旦绕过检查,攻击者便可访问受保护的控制程序。Mitsubishi Electric 表示,由此可能进行的操作包括查看、篡改、毁坏或删除这些程序。

受影响的产品包括:

  • Mitsubishi Electric GX Works3,所有版本

  • Mitsubishi Electric Motion Control Setting,所有版本

CISA 将该捆绑组件称为“Motion Control Settings”,而 Mitsubishi Electric 使用单数产品名称“Motion Control Setting”。两种描述均指随 GX Works3 打包提供的软件。

“所有版本”并不意味着每个安装实例在实际风险暴露上都相同。访问控制、项目安全设置、工作站加固和网络架构仍会影响攻击路径。

不过,管理员不能仅通过确认自身已运行名义上较新的版本来消除这一问题。Mitsubishi Electric 的应对措施还要求项目使用其较新的安全格式。

该公司为 CVE-2026-15688 给出的 CVSS 4.0 基础评分为 9.2,评级为严重。CISA 列出的 CVSS 3.1 评分为 8.8,评级为高危。

这些评分采用的是不同版本的通用漏洞评分系统。它们并非基于相同公式得出的相互矛盾评级。

官方 CVE 记录将其描述为低复杂度、低权限且无需用户交互的本地攻击。其 CVSS 4.0 评估将机密性和完整性影响定为高。

CISA 的 CVSS 3.1 向量同样将该攻击视为本地攻击。它认定该漏洞可能对机密性、完整性和可用性造成高影响,且影响范围超出易受攻击应用程序。

CISA 将受影响的基础设施行业确定为关键制造业。它还表示这些产品在全球部署,并指出 Mitsubishi Electric 总部位于日本。

这种组合说明了紧迫性,但并不应将该漏洞描述为远程入侵事件。易受攻击的应用程序靠近运营逻辑,尽管利用始于本地工程系统。

本地攻击仍可能触及运营逻辑

本地攻击要求缩小了初始暴露面,但这并不意味着潜在后果只局限于一个 Windows 进程。

攻击者首先必须获得运行受影响工程软件的计算机访问权限。这种访问可能源于被盗凭据、恶意软件执行、遭滥用的远程支持、物理访问,或其他工作站遭到入侵。

已发布的公告并未确定哪种进入路径最有可能。它也没有声称 CVE-2026-15688 可独立提供远程访问或代码执行能力。

攻击者一旦进入,就需要低权限,并可在受影响产品运行期间对其进行操纵。根据已发布的 CVSS 评估,无需额外用户交互。

这一过程将初始访问与漏洞利用区分开来。攻击者跨越工作站边界后、获得受保护项目块访问权限前,CVE-2026-15688 就可能发挥作用。

这正是工程工作站在工业安全计划中应受到单独关注的原因。它们通常持有修改自动化系统所需的项目文件、凭据、软件包和可信连接。

因此,工作站遭入侵所带来的不只是普通端点访问。它可能成为通往控制生产设备逻辑的路径。

以一台用于更新多条生产线的维护笔记本电脑为例。如果攻击者入侵该笔记本,块密码本应仍限制其访问受保护逻辑。

CVE-2026-15688 削弱了这道预期的次级屏障。攻击者无需发现或猜测正确密码,而是可以操纵工程应用程序内部的密码判定。

攻击者随后可能检查存储在受保护块中的专有流程、联锁逻辑、时序逻辑或设备协调规则。具体内容取决于各个项目。

篡改带来了更严重的运营担忧。对于包含许多块的复杂项目而言,即使是微小的逻辑更改,也可能难以通过常规审查发现。

删除或毁坏同样可能妨碍恢复。即便控制器继续运行现有逻辑,工程师也可能不再信任工作站副本和项目归档的完整性。

公开材料没有记录由该漏洞引发的已确认事件。CISA 的漏洞补充信息显示,在该 CVE 公开时尚无已知利用情况。

这一情况应使人们避免声称存在即时活跃攻击活动。但它不应取代修复工作,因为公开披露如今已向防御方和攻击者提供了同样的基本信息。

本地攻击向量也会改变优先级。仅通过互联网扫描无法确定一个组织是否已妥善处理易受攻击的认证机制。

资产所有者需要清点工程软件安装情况、项目安全设置、远程访问路径以及获授权修改控制逻辑的人员。仅有控制器清单并不完整。

组织还应区分仅存储项目文件的计算机与主动连接控制器的系统。后者可能在受损软件与运营变更之间形成更短路径。

主要压力落在工厂运营商、系统集成商和管理共享工程环境的承包商身上。他们必须同时确认软件状态和项目级安全状态。

供应商可能交付更新后的应用程序,但现有项目仍可能保留旧的安全行为。在审查并妥善保存项目设置之前,修复仍不完整。

这项公告的实际教训在于这一双重要求。端点更新很重要,但工程资产本身的安全状态同样重要。

块密码为何未能成为安全边界

该漏洞揭示了应用程序级密码的一项基本局限:检查凭据的本地进程本身也可能成为攻击者的目标。

块密码通过正常的 GX Works3 界面保护访问。在预期条件下,应用程序会将提交的凭据与项目的保护数据进行比对。

CVE-2026-15688 改变了这一判定路径。攻击者通过修改内存中可执行模块的一部分,可使应用程序将无效密码认证为有效。

内存修改意味着程序加载到计算机工作内存后对其代码或数据进行变更。它不一定会改变存储在磁盘上的应用程序文件。

这一差异可能使检测更加复杂。标准文件完整性检查或许能够确认已安装的可执行文件未被修改,但运行中的进程却可能表现不同。

该公告未公布漏洞利用代码或用于内存修改的详细偏移量。它也未描述使用该技术的特定恶意软件家族。

因此,防御方应避免将某一种假设性实现视为定论。检测应聚焦于使进程操纵和项目访问成为可能的更广泛条件。

这些条件包括不受信任的软件执行、过高的本地权限、薄弱的端点监控、不受限制的远程会话和共享工程账户。在一些设施中,可移动介质还可能构成另一条进入路径。

修复后,块密码仍然具有价值。它们可以防止随意访问、强化工程工作流程,并减少受保护逻辑的意外暴露。

不过,面对已经控制工程工作站的恶意用户,它们不应独自充当最后一道屏障。该漏洞使这一架构局限变得清晰可见。

保护敏感资产的控制措施,理想情况下应独立于攻击者预期会操纵的系统。在此情形中,密码验证器与受保护工作流程共享同一应用程序环境。

这并不意味着每个项目密码都毫无用处。它意味着组织必须了解密码能够防御什么,以及其信任假设的边界在哪里。

项目安全版本 2 是 Mitsubishi Electric 对这一易受攻击设计的回应。该公司指示用户更新应用程序,并将受影响项目配置为使用这一安全版本。

对于 GX Works3,Mitsubishi Electric 指示客户安装 1.096A 或更高版本。用户随后必须将每个项目的安全版本设置为“2”。

对于 Motion Control Setting,公司指导客户安装 1.070Y 或更高版本。项目同样必须使用安全版本“2”。

供应商公告指引 GX Works3 用户查阅操作手册第 15.9 节。该节涵盖防范未经授权的数据访问和篡改。

这些版本门槛似乎与“所有版本均受影响”的说法不一致。区别在于受漏洞影响的产品范围,与可用的缓解工作流程之间。

安装符合条件的版本,可让用户获得应用建议项目安全设置所需的功能。仅安装软件并不能自动确保每个项目都使用安全版本 2。

组织应验证已保存的项目配置,而不应只记录已安装的软件版本。还应检查存档、代码库和承包商系统中保存的副本。

从旧备份恢复的项目尤其值得关注。工作站可能运行着已更新的软件,但导入的项目仍保留较旧的安全配置。

当集成商与客户交换项目文件时,也可能出现同样的问题。双方都需要建立统一流程,在将项目投入运行前确认其安全版本。

这是此次事件暴露出的核心对照:项目密码承诺与工作站可信度。只有执行该保护机制的应用程序本身仍然可信时,承诺的保护才成立。

更新软件只是缓解措施的一半

完整的响应应结合符合条件的软件版本、安全版本 2 项目、受控的工作站访问以及分段的运营网络。

首要任务是发现。安全团队应在生产站点、实验室、维护车间和承包商笔记本电脑中定位所有 GX Works3 和 Motion Control Setting 安装实例。

该清单应包含已安装版本、设备所有者、操作系统、网络区域、远程访问方式,以及每个安装实例处理的项目。应调查未知的工程工作站。

接下来,管理员应将 GX Works3 更新至 1.096A 或更高版本。Motion Control Setting 应更新至 1.070Y 或更高版本。

Mitsubishi Electric 通过其 Factory Automation 软件门户提供下载。组织应使用既定的供应商渠道,并通过常规软件控制流程验证安装包完整性。

随后,管理员必须将相关项目的安全版本配置为“2”。此步骤适用于两种受影响产品,并应针对每个项目留存记录。

一套有效的验证流程应回答四个独立问题:

  • 组织是否掌握每一台受影响工作站?

  • 每台工作站是否运行符合条件的软件版本?

  • 每个活跃项目是否使用安全版本 2?

  • 是否已控制旧副本,防止其被意外重新使用?

对软件问题回答“是”,并不意味着对项目问题的回答也是“是”。将两者作为独立的修复字段进行跟踪,可降低形成虚假完成记录的风险。

团队应在投入生产使用前测试已更改的项目。工业系统可能存在站点特定的验证、变更控制和安全要求,因此立即全面部署未必合适。

CISA 建议组织在部署防御措施前进行影响分析和风险评估。当工程软件支撑正在运行的生产资产时,这一指导尤为重要。

测试应确认授权工程师能够按预期打开、编辑、传输和恢复项目。还应确认无效凭据不再能够访问受保护的程序块。

组织应在更改设置前保留一份已知正常的项目副本。该备份应防范常规工作站失陷,并通过受控恢复演练进行测试。

网络控制可应对围绕该漏洞的攻击路径。CISA 建议尽量减少控制系统的网络暴露,并防止其可被互联网直接访问。

控制网络和远程设备应部署在防火墙后方,并与业务网络保持隔离。必要通信应使用严格限定的路由和受监控服务。

远程访问应使用受维护的虚拟专用网络或其他获批准的安全访问方式。CISA 指出,VPN 的安全性取决于其连接的设备。

这一警告与本事件直接相关。受保护的隧道无法弥补运行存在漏洞的工程软件的维护笔记本电脑已遭入侵这一问题。

在运营条件允许时,远程会话应要求独立身份、多因素认证、限时批准和日志记录。共享凭据会使调查和责任追溯更加困难。

由于公开的攻击向量为本地访问,物理访问同样重要。位于开放维护区域的工程站不应被当作普通办公电脑对待。

应用程序控制可减少工程系统上未经授权的可执行活动。终端监控有助于识别可疑的进程操纵、调试、注入或凭据访问行为。

这些工具需要在运营环境中谨慎测试。若安全代理中断工程软件或控制器通信,可能会自行引入生产风险。

组织应审查本地管理员成员资格,并移除不必要的权限。该公告要求的权限较低,因此仅靠权限削减并不能消除暴露面。

即便如此,尽量减少管理权限仍可阻碍相邻攻击步骤,并限制入侵者关闭监控、安装持久化机制或更改全系统控制措施的能力。

项目访问也应遵循最小权限原则。并非每位能够启动 GX Works3 的人员都需要拥有更改每个项目或向控制器传输逻辑的权限。

日志应覆盖项目文件变更、工程访问、远程会话、控制器下载和安全设置修改。可用遥测数据会因架构而异。

单一异常事件并不能证明漏洞已被利用。关联分析可提供更有力的证据,例如意外登录后出现进程操纵和未经计划的控制器传输。

团队还应检查旧项目副本是否通过电子邮件、共享驱动器、可移动介质或承包商个人存储空间流转。这些副本可能在修复后重新引入较弱的设置。

受保护的技术代码库可帮助团队保留已批准的项目版本、变更记录、验证说明和恢复指引。该代码库必须与不可信的工作站活动保持隔离。

目标并非只是安装更新的应用程序,而是恢复对工程环境和项目工件均能执行预期访问边界的信心。

严重性评分并不能描述每座工厂的实际风险

8.8 和 9.2 的评分表明影响严重,但每个组织都必须将这些评级与其实际工程工作流程联系起来。

CVSS 对技术利用条件和后果提供标准化描述。它并不知道一台工作站控制的是一个测试台,还是多处生产设施。

Mitsubishi Electric 的 CVSS 4.0 评分为 9.2。该向量描述了本地访问、低攻击复杂度、无额外攻击要求、低权限和无需用户交互。

CISA 的 CVSS 3.1 评分为 8.8。其向量同样采用本地攻击路径和低权限,同时赋予机密性、完整性和可用性高影响评级。

这一差异反映了评分系统语义,包括下游影响的呈现方式。读者不应将其解读为对修复重要性存在分歧。

当一台工程站管理众多资产、远程访问范围广泛,或项目备份共享同一信任边界时,工厂的实际风险会上升。薄弱的监控会增加不确定性。

当工程系统隔离、访问受到严格控制、项目使用安全版本 2,且传输需要独立授权时,风险可能更低。

该漏洞不会自动让匿名互联网用户更改正在运行的控制器。将其描述为直接远程接管的说法超出了公开证据。

该公告也未表示每次成功绕过密码都会立即改变物理设备。攻击者首先是在受影响的工程环境中访问受保护的控制程序内容。

进一步的运营后果取决于可用连接、权限、项目工作流程、控制器状态和安全控制措施。这些细节因设施而异。

不过,篡改控制程序的能力会带来可信的完整性风险。工业防御者不能仅将此问题视为知识产权暴露。

围绕利用情况的不确定性同样重要。在披露时,CISA 的 SSVC 记录将利用标记为“无”、自动化标记为“否”、技术影响标记为“完全”。

SSVC 即 Stakeholder-Specific Vulnerability Categorization,可帮助机构描述利用和影响信号。它独立于数值化的 CVSS 计算。

“无利用”意味着 CISA 在该评估中未记录已知利用行为。这并不能证明无人测试、私下开发或使用过该技术。

“不可自动化”表明,根据该评估,该攻击不适合进行可靠、可扩展的自动化。本地访问和依赖环境的进程操纵支持这一结论。

这降低了其与互联网范围漏洞扫描的相似性,却提升了定向访问、内部人员风险以及已进入工程网络的入侵行为的重要性。

因报告该漏洞而获得致谢的研究人员是 Mayeul Fargier、Erwan Cordier 和 Noé Flatreaud。公开公告未说明他们完整的发现过程。

日本协调公告独立跟踪该漏洞,并引导用户采用供应商的应对措施。这一协调加强了公开记录。

安全团队仍应将供应商公告视为产品特定指引的权威来源。CISA 则补充行业背景和更广泛的防御建议。

一个值得审视的问题是,组织能否大规模验证项目级修复。软件资产清单平台可能报告已安装版本,却无法理解 GX Works3 项目的安全设置。

这一缺口可能导致看似令人安心的仪表板,而归档或活跃项目仍配置为较旧的保护行为。人工检查难以在分布式工程团队中扩展。

因此,资产所有者应要求提供与每个项目绑定的证据。已完成的变更记录、经验证的安全设置、获批准的备份和责任人,能够提供更强的保障。

另一个不确定性涉及检测。公开描述指出存在内存修改,但未提供完整的可观测指标集合。

防御者不应围绕某一种假定工具或技术构建告警。行为监控和严格访问控制仍是更持久的方法。

最有用的风险评估结合三层因素:工作站的暴露程度、受影响进程的可利用性,以及影响运营资产的权限。遗漏其中任一层都会扭曲优先级。

三个信号将显示运营方是否弥合了缺口

下一项检验不是又一个严重性评分,而是运营方能否证明更新的软件和安全版本 2 已覆盖每个相关项目。

第一个信号是可衡量的项目迁移。组织应追踪有多少活跃项目使用安全版本 2,而不只是有多少计算机完成了软件更新。

不断上升的完成率将增强人们对认证弱点正在受保护逻辑所在位置得到解决的信心。仅衡量更新情况会让核心风险仍未消除。

第二个信号是利用状态的任何变化。CISA 的初步评估记录显示尚未发现已知利用,而公开 CVE 则描述了造成全面技术影响的可能性。

已确认的利用报告、公开概念验证,或被列入 CISA 的已知被利用漏洞目录,都将提高紧迫性。持续未发现利用并不意味着可以取消修复工作。

第三个信号是 Mitsubishi Electric 发布的后续指导。管理员应关注受影响版本表述是否修订、是否发布新的修复版本、验证说明是否更明确,或是否提供额外检测信息。

若后续产品变更不再依赖项目配置,将简化修复流程。若指导仍要求手动转换项目,则资产所有者仍需承担相应的运营负担。

组织不应等到这些信号出现后才采取行动。供应商已经提供了最低软件版本要求和必须启用的项目设置。

恰当的应对措施应从盘点 GX Works3 和 Motion Control Setting 安装情况开始,随后完成受控更新、安全版本 2 转换、测试以及受保护的备份。

团队随后应审查每台工程工作站的本地与远程访问。网络分段、个人账户、受监控会话和最小权限可减少围绕该漏洞的可利用机会。

最后,管理人员应要求提供项目级别的证据。软件部署报告无法确认块保护现已使用所需的安全版本。

CVE-2026-15688 之所以重要,是因为它对工程师可能视为独立防护措施的一项控制提出了挑战。密码检查依赖于执行该检查的应用程序自身的完整性。

贵组织是否已验证修复措施的两个方面?请先确认已安装的工程软件,然后打开每个活跃项目并记录其安全版本。任何缺少责任人、未受管理的笔记本电脑或未经验证的归档都应视为尚未完成的工作。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page