西門子Opcenter X管理平臺存在CVSS滿分漏洞,未經身分驗證的攻擊者可藉此取得完整存取權限

圖片來源: 

Siemens

西門子用於為企業提供整合工廠製造流程與生產營運管理的Opcenter X平臺,被發現存在可能讓攻擊者取得完整系統存取權限的重大漏洞。西門子近日發布資安公告,修補Opcenter X的重大漏洞CVE-2026-56451,CVSS v3.1與v4.0嚴重性評分均達10.0分,可能嚴重影響企業的生產管理,用戶須立即升級至已完成修補的V2604以上版本。

CVE-2026-56451的問題源自Opcenter X無法正確驗證用戶身分驗證流程中,JWT權杖(JSON Web Token)標頭指定的演算法,未經身分驗證的遠端攻擊者可藉此偽造任意JWT權杖,繞過身分驗證機制,冒充包括管理員在內的任何使用者,進而取得完整系統存取權限。