Industriprogramvaren kom med en database som gikk ut på dato for år siden

CISA publiserte 6. august 2026 tre nye varsler om industrielle styringssystemer. Det første gjelder ABB Ability Zenon, der tilleggstjenestene for tingenes internett installeres sammen med MongoDB versjon 4.2, og varselet lister tretten sårbarheter med høyeste verdi 7,8. Det andre gjelder Johnson Controls TL280, der CVE-2026-27871 handler om innebygde påloggingsopplysninger i fastvaren, med verdi 4,1. Det tredje gjelder Medixant RadiAnt DICOM til og med versjon 2025.2, der CVE-2026-17264 kan utnyttes gjennom en preparert DICOM-fil, med verdi 4,3. CISA oppgir for alle tre at det ikke er rapportert kjent utnyttelse rettet mot disse sårbarhetene.

Hva som skjer teknisk

Varselet om ABB Ability Zenon er det mest lærerike, og grunnen er ikke alvorlighetsgraden. Zenon brukes til å styre og overvåke prosesser, og CISA oppgir at produktet er i bruk innen kjemisk industri, kommunikasjon, kritisk produksjon, dammer, energi, helse, informasjonsteknologi og vann og avløp. Sårbarhetene ligger ikke i Zenon selv. De ligger i MongoDB versjon 4.2, som følger med når tilleggstjenestene for tingenes internett installeres. Tolv av de tretten numrene i varselet er fra 2020 og 2021, og har altså vært offentlig kjent i årevis. Den nyeste, CVE-2025-14847, gjelder uoverensstemmelser i lengdefelt i komprimerte protokollhoder, og kan ifølge beskrivelsen la en klient uten pålogging lese uinitialisert minne.

Dette er en avhengighetssak, ikke en produktsak. En leverandør pakker en tredjeparts database inn i sin egen installasjon, og kunden arver dermed leverandørens vedlikeholdstakt for den komponenten. ABB kan ikke peke på en enkel oppdatering, og rådet fra leverandøren forutsetter at versjon 4.2 ikke lenger regnes som støttet. ABB anbefaler i stedet to veier. Enten erstattes den medfølgende databasen manuelt med en støttet og oppdatert versjon, dersom tjenestene faktisk brukes, eller så avinstalleres tilleggstjenestene helt gjennom kontrollpanelet dersom de ikke er i bruk. Det siste er trolig det reelle rådet i mange anlegg, fordi funksjonalitet av denne typen ofte blir installert uten noen gang å bli tatt i bruk.

De to andre varslene er mindre i omfang. Johnson Controls TL280 rammes av CVE-2026-27871, som gjelder innebygde påloggingsopplysninger i fastvaren, klassifisert som bruk av en svak eller risikabel kryptografisk algoritme. Verdien er 4,1 etter CVSS 3.1 og 2,1 etter versjon 4.0, og et angrep krever både høye rettigheter og høy kompleksitet. Rettelsen er fastvare 5.63. Sårbarheten ble meldt til CISA av VulnCheck. Varselet om Medixant RadiAnt DICOM fortjener derimot en presisering, fordi teksten ikke er entydig. CISAs eget sammendrag sier at utnyttelse kan få programmet til å krasje, mens beskrivelsen av CVE-2026-17264 i det samme varselet sier at en preparert DICOM-fil med ondsinnede JPEG-data utløser en skriving utenfor tildelt minne, og at dette kan la en angriper kjøre vilkårlig kode. Verdien er 4,3 etter CVSS 3.1 og 5,3 etter 4.0. Leverandøren oppgir at programmet er bygget med Control Flow Guard, dataeksekveringsvern og tilfeldig plassering i minnet, og at dette reduserer den praktiske utnyttbarheten betydelig. Rettelsen er versjon 2026.1.

Hva det betyr for deg som drifter systemer fra leverandører

Ingen av disse tre er en krise, og det er verdt å si det tydelig. Samlet forteller de likevel noe om hvor risikoen i driftsteknologi faktisk oppstår. To av tre handler om noe som ble bygget inn en gang og deretter glemt. En database som fulgte med installasjonen. Et sett påloggingsopplysninger som ligger i fastvaren. Slikt fanges ikke opp av en sårbarhetsskanner som ser på produktnavnet, fordi navnet du søker på, er ABB Ability Zenon og ikke MongoDB. Berigo har tidligere omtalt syv ICS-varsler fra CISA. Vi har også skrevet om seks steg for å isolere kritiske OT-systemer. Poenget gjentar seg. I driftsteknologi er det sjelden nulldager som skaper hendelsene. Det er alderen på det som allerede står der.

Det viktigste her er etter vår mening ikke hvilke av de tre varslene som gjelder deg. Spørsmålet er om du i det hele tatt vet hva som er installert. En stykkliste for programvare, altså en oversikt over hvilke komponenter et produkt faktisk består av, er forskjellen mellom å lete og å slå opp. Har du RadiAnt i bruk, er varselet en påminnelse om at bildeframvisere er programvare som behandler filer utenfra, og at DICOM-filer kommer fra mange kanter. Har du Zenon stående i et anlegg, er varselet en anledning til å spørre leverandøren direkte hvilke tredjepartskomponenter som følger med, og hvem som har ansvaret for å holde dem oppdatert. Etter NIS2 artikkel 21 er dette leverandørsikkerhet. Komponenten kan du sette bort, ansvaret kan du ikke.

Berigo anbefaler

  • Undersøk om tilleggstjenestene for tingenes internett faktisk er i bruk i Zenon-installasjonene, og fjern dem der de ikke er det.
  • Be leverandørene om en oversikt over tredjepartskomponenter som følger med produktet, og få skriftlig hvem som oppdaterer dem.
  • Oppdater Johnson Controls TL280 til fastvare 5.63, og bytt ut nøkler eller passord som kan være avledet av de innebygde verdiene.
  • Løft Medixant RadiAnt til versjon 2026.1, og begrens hvilke kilder DICOM-filer kan åpnes fra.
  • Hold styringssystemene atskilt fra kontornettet, og kontroller at de ikke er tilgjengelige fra internett.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt