ابزار فریموری که به همه اجازه نوشتن میدهد
نصبکننده ControlFLASH راکول به گروه Everyone اجازه نوشتن روی پوشه برنامه خودش را میداد، تا هر کاربر محلی بتواند کدی بکارد که هنگام فلش کردن کنترلر توسط مهندس اجرا شود.

سیسا در سیزدهم شهریور اطلاعیه ICSA-26-246-03 را منتشر کرد که ControlFLASH راکول اتومیشن را در نگارش ۱۵.۰۷ و پایینتر پوشش میدهد. CVE-2026-12663 در رده CWE-306، نبود احراز هویت برای یک کارکرد بحرانی، طبقهبندی شده و ۷.۳ در CVSS نگارش ۳.۱ و ۷.۰ در نگارش ۴.۰ گرفته است. نقص این است که نصبکننده به گروه Everyone مجوز نوشتن روی پوشه نصب محصول میدهد، که یعنی هر کاربر محلی میتواند فایلهای آنجا را جایگزین یا اضافه کند و آنها را در سطح دسترسی کاربر واردشده اجرا کند. از راه دور قابل بهرهبرداری نیست و دسترسی محلی میخواهد. راکول در نگارش ۱۵.۰۸ اصلاحش کرده؛ به هر کسی که نمیتواند ارتقا دهد گفته شده گروه Everyone را از مجوزهای مسیر C:\Program Files (x86)\ControlFLASH\0001 از راه زبانه امنیت در ویژگیهای پوشه بردارد. بخشهای فهرستشده تولید بحرانی، انرژی، و آب و فاضلاباند.
امتیاز متوسط این یکی را کمنمایی میکند، و دلیلش کاری است که ControlFLASH میکند. ابزاری است که مهندسان با آن فریمور را روی کنترلرهای Logix و ماژولهای شبکهای فلش میکنند. مهاجم محلیای که بتواند در پوشه برنامهاش بنویسد به یک برنامه کاربردی حمله نمیکند؛ روی مسیری مستقر میشود که فریمور مورد اعتماد از آن به کنترلرها میرسد. ارتقا از کاربر به مدیر نیست — از جای پایی روی ایستگاه کاری مهندسی به اجرای کد در همان لحظهای است که کسی یک پیالسی را بهروز میکند.
همین ایستگاه کاری مهندسی را به داراییای بدل میکند که ارزش فکر کردن دارد. در بیشتر کارخانهها کمکنترلترین ماشین محیط صنعتی است: ابزارهای فروشندهای را اجرا میکند که حقوق مدیر محلی میخواهند، از فهرست نرمافزار استاندارد مستثناست چون ابزارها زیر آن میشکنند، میان یکپارچهسازان و کارکنان مشترک است، و مکررا حافظه یواسبی را از هر جایی که کار قبلی بوده حمل میکند. آسیبپذیریای که فقط دسترسی محلی میخواهد روی چنین ماشینی مانع بلندی نیست.
اصلاح سریع است و پیگیری بخش باارزش آن. ControlFLASH را به ۱۵.۰۸ بهروز کنید و مجوزهای پوشه را مستقیم بررسی کنید نه اینکه فرض کنید نصبکننده اصلاحشان کرده، چون ارتقای درجا همیشه فهرست کنترل دسترسیای را که نصبکننده پیشین ساخته بازنشانی نمیکند. سپس همین بررسی را روی بقیه زنجیره ابزار فروشنده روی آن ماشین اعمال کنید: نصبکنندههایی که با مجوزهای شل در Program Files مینویسند ردهای تکرارشونده از نقص در نرمافزار مهندسی صنعتیاند، و ممیزی کوتاهی از پوشههایی که آن ابزارها مالکشاناند مکررا بیش از یکی مییابد. و اگر ایستگاه کاری مهندسی اکنون زیر پوشش فهرست مجاز برنامهها یا فهرست نرمافزاری درست نیست، این اطلاعیه استدلال هر دو است.