یک فریمور مستر IO-Link، سه برند، بیست و یک CVE
سرتاتویدیای در یک روز هشدارهایی برای فونیکس کانتکت، پپرلفوکس و کارلو گاواتزی منتشر کرد؛ همه با یک بلوک CVE و همه با اشاره به یک پایه فریمور مشترک.

سه هشدار روز ۱۶ سپتامبر در سرتاتویدیای منتشر شد — VDE-2026-027 برای فونیکس کانتکت، VDE-2026-014 برای پپرلفوکس و VDE-2026-028 برای کارلو گاواتزی اتوماسیون. هر سه یک بلوک از CVE را حمل میکنند، از CVE-2026-27546 تا CVE-2026-27565، با امتیازهای ۶.۵ تا ۹.۸. علتش پایه فریمور مشترک مستر IO-Link پایینتر از نگارش 1.7.4 است که زیر سه برند اروپایی فروخته میشود.
دو مورد امتیاز ۹.۸ میگیرند. CVE-2026-27546 به مهاجم بدون احراز هویت اجازه میدهد با بهرهبرداری از دور زدن احراز هویت در تابع _account_log به عنوان مدیر وارد شود. CVE-2026-27565 اجازه میدهد بارگذاری فایل IODD مخرب، اسکریپت پوستهای را با دسترسی روت بگذارد و اجرا کند — و آن اسکریپت از راهاندازی مجدد جان سالم به در میبرد. فایل IODD همان توصیف دستگاهی است که مهندس در روال عادی راهاندازی بارگذاری میکند، و همین مسیر بارگذاری را به کنشی روزمره بدل میکند نه عجیب.
بقیه مجموعه به همان اندازه ناخوشایند است: چند تزریق فرمان با اجرای سطح روت در چند نقطه انتهایی، گنجاندن فایل محلی که اجرای دلخواه PHP را ممکن میکند، پیمایش مسیر که کلیدهای خصوصی SSH را افشا میکند، بارگذاری غیرمجاز فایل، و افشای اطلاعاتی که درهمریختههای گذرواژه را نمایان میکند.
سختافزار متاثر شامل فونیکس کانتکت IOL MA8 EIP DI8 (شماره سفارش 1072839) و IOL MA8 PN DI8 (1072838)، خانوادههای ICE2 و ICE3 پپرلفوکس، و دستگاههای YL212 و YN115 کارلو گاواتزی است. هر سه فروشنده به فریمور 1.7.8 اشاره میکنند. تا پیش از اعمال آن، توصیه همان همیشگی است: کمینه کردن مواجهه با اینترنت، جداسازی دستگاهها از شبکههای سازمانی، استفاده از ویپیان برای دسترسی از راه دور. پژوهشگران نوزومی نتورکس این مجموعه را یافتند و از راه سرتاتویدیای افشا کردند.
آنچه این دسته را آموزنده میکند این است که هیچ چیز در هیچ برگه مشخصاتی به خریدار نمیگوید این سه محصول یک پایه کد مشترک دارند. تنها شمارههای یکسان CVE میگویند. استدلالی فشرده است برای الزام فهرست اجزای نرمافزار که همراه قانون تابآوری سایبری اتحادیه اروپا از راه میرسد.