مدیر اسکادایی که برای هرکسی پیامک میفرستد
هشدار ICSA-26-258-03 نقص نبود مجوز با امتیاز ۹.۸ در mySCADA myPRO Manager را کنار نقطه انتهایی باز HTTP میگذارد که پیام دلخواه را از مودم جیاسام سایت بیرون میفرستد.

دو نقص، و ترکیبشان از هر کدام بدتر است. سایسا روز ۱۵ سپتامبر هشدار ICSA-26-258-03 را برای mySCADA myPRO Manager نگارش ۲.۱ و پایینتر منتشر کرد.
نخستین، CVE-2026-73807، ضعف نبود مجوز (CWE-862) با امتیاز ۹.۸ است. رابط برنامهنویسی فرمان، احراز هویت را روی توابع ممتاز اعمال نمیکند، پس مهاجم بدون احراز هویت روی شبکه میتواند، به تعبیر سایسا، به توابع مدیریتی ممتاز دسترسی پیدا کند. دومی، CVE-2026-82567، نبود احراز هویت برای کارکرد حیاتی (CWE-306) با امتیاز ۶.۳ است: نقطه انتهایی محافظتنشده HTTP به مهاجم اجازه میدهد پیامک دلخواه را از مودم متصل بفرستد.
آن مودم معمولا مسیر اعلام هشدار سایت است. در یک شرکت کوچک آب یا کارخانه مواد غذایی، myPRO Manager لایه نظارتی جلوی پیالسیهاست و پیوند جیاسام تنها راه خارج از باند تا کسی است که ساعت دو بامداد آمادهباش است. مهاجمی که هر دو نقص را داشته باشد میتواند هم روی فرایند اثر بگذارد و هم شکل بدهد به آنچه مهندس آمادهباش دربارهاش میشنود — یا سکوت، یا پیامی باورپذیر درباره چیزی دیگر.
نگارش ۲.۲ هر دو را اصلاح میکند و از راه اعلان درونبرنامهای یا صفحه دانلود mySCADA در دسترس است. گزارش از سوی شیرشاک در Secnora OÜ به سایسا رسید، و تا تاریخ هشدار گزارشی از بهرهبرداری عمومی نبود.
فهرست بخشها بلند است: تولید حیاتی، انرژی، غذا و کشاورزی، سامانههای حملونقل، آب و فاضلاب، مستقر در سراسر جهان. امتیاز پایینتر نقص پیامک ارزش نادیده گرفتن دارد. بهتنهایی مزاحمت است؛ کنار یک رابط مدیریتی بدون احراز هویت، همان بخشی است که تعیین میکند اصلا کسی باخبر میشود یا نه.
نکته عملی برای سایتهای کوچک این است که مسیر هشدار را هم مانند خود فرایند، دارایی بدانند. اگر مودم جیاسام تنها راه اطلاع است، باید مثل پیالسی در سیاهه دارایی و در برنامه وصلهگذاری و در آزمون دورهای جا داشته باشد — و کسی باید سالی یک بار بررسی کند که واقعا چه کسی میتواند از آن پیام بفرستد.