Pular para o conteúdo
Rota Nacional

Cyber ·

ABB PCM600: falhas podem elevar privilégios e gravar fora do diretório

Aviso da CISA publicado em 1º de outubro de 2026 descreve duas vulnerabilidades no ABB PCM600, usado no setor de energia: uma no Scheduler Service e outra na extração de arquivos de projeto. O texto aponta riscos de elevação de privilégios e gravação fora do local previsto.

O aviso da CISA, publicado em 1º de outubro de 2026, trata do ABB Protection and Control IED Manager PCM600, produto associado a instalações de energia em vários países. Informa duas falhas: permissões inadequadas no Scheduler Service (CVE-2026-15952) e validação insuficiente de caminhos ao extrair arquivos de projeto (CVE-2026-15953). O material fornecido não especifica versões afetadas.

Na primeira falha, o serviço é executado como LocalSystem, enquanto usuários padrão do PCM600 recebem permissões por associação a um grupo local. Segundo o aviso, um invasor com acesso local e credenciais válidas pode elevar privilégios e controlar o host. A CVE-2026-15952 tem pontuação CVSS 3.1 de 6,4 (média) e CVSS 4.0 de 7,1 (alta).

A segunda falha pode permitir que a extração de um arquivo de projeto grave arquivos fora do diretório pretendido. Para reduzir o risco da primeira falha, a ABB recomenda configurar o serviço ABBPCMSchedulerService correspondente à instalação para usar a mesma conta Windows do PCM600, com o privilégio “Log on as a service”. O aviso ressalta que isso é uma mitigação, não uma correção da vulnerabilidade.

A ABB também recomenda usar a mesma conta no Scheduler quando a autenticação do IED estiver habilitada. A opção PCM600 “Always trust IED security certificates” deve ser ativada somente em ambiente seguro e confiável. Antes de aplicar mudanças, confira o aviso original da CISA e os avisos ABB 2NGA003170 e 2NGA003179; confirme produto, instalação e orientações com a equipe responsável. O texto de origem é uma tradução automática e termina incompleto, portanto verifique os detalhes e atualizações nas publicações originais.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis