CVE-2016-8562
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha no processador de comunicação SIMATIC CP 1543-1 (e sua variante SIPLUS NET CP 1543-1) permite, sob condições especiais, escrever em variáveis SNMP via porta 161/UDP que deveriam ser somente leitura e configuráveis apenas pelo TIA-Portal. O impacto prático é negação de serviço no módulo de comunicação — não há indicação confiável de comprometimento de confidencialidade ou integridade além disso, apesar do vetor CVSS divulgado pela tarefa (C:H/I:H/A:H) sugerir mais.
Technical detail
A causa raiz é validação de entrada insuficiente (CWE-20) no agente SNMP do CP 1543-1: variáveis que o firmware trata como somente-leitura, e que só deveriam ser alteradas através do fluxo legítimo de configuração pelo TIA-Portal, aceitam operações SET vindas da rede sob 'condições especiais' não detalhadas publicamente pelo fornecedor. Isso indica falta de controle de acesso granular no agente SNMP — o dispositivo não distingue corretamente entre uma sessão de engenharia autorizada (TIA-Portal) e um cliente SNMP arbitrário na rede.
Há uma divergência relevante entre fontes que o leitor precisa considerar. O advisory técnico da Siemens/ICS-CERT (Update A) classifica CVE-2016-8562 como CWE-20 com CVSSv3 5.3 (AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H) — ou seja, apenas impacto em disponibilidade, sem confidencialidade ou integridade comprometidas. Já o vetor CVSS 7.5 citado nos dados desta página (C:H/I:H/A:H) não corresponde ao que o próprio advisory do fornecedor atribui a essa CVE especificamente; esse vetor mais severo é o que a Siemens atribuiu à CVE-2016-8561 (CWE-269, Improper Privilege Management, escalonamento de privilégios via TIA-Portal), embora com PR:H e não PR:L. A entrada da CISA no catálogo KEV também descreve CVE-2016-8562 como 'Improper Privilege Management' que permite a um 'atacante privilegiado' causar DoS — texto que mistura a descrição das duas CVEs relacionadas (8561 e 8562). Recomenda-se tratar a CVE-2016-8562 como o problema de escrita indevida em variáveis SNMP com impacto em disponibilidade, conforme o advisory técnico detalhado, e não assumir automaticamente comprometimento de confidencialidade/integridade.
O pré-requisito PR:L (privilégios baixos) e a complexidade de ataque alta (AC:H) indicam que a exploração depende de 'condições especiais' não públicas — possivelmente relacionadas a estados específicos de configuração SNMP do dispositivo ou timing na negociação de comunidade/versão SNMP. A Siemens não detalhou publicamente qual é essa condição.
How it’s exploited
O vetor é rede (AV:N) via UDP/161, o protocolo SNMP do próprio CP 1543-1. Não é necessária interação do usuário (UI:N), mas a exploração exige algum nível de privilégio (PR:L) e condições específicas do ambiente que a Siemens não publicou em detalhe — isso, combinado com AC:H (alta complexidade de ataque), significa que não é um golpe trivial de 'mandar um pacote e pronto'; o atacante precisa entender e reproduzir a condição exata que faz o agente SNMP aceitar escritas que deveriam ser bloqueadas.
O próprio advisório da CISA (ICSA-16-327-01, Update A) afirma explicitamente: 'No known public exploits specifically target these vulnerabilities' e classifica a complexidade de ataque como alta. Isso contrasta com a presença da CVE no catálogo KEV da CISA, que por definição lista vulnerabilidades com exploração confirmada em ambiente real — a data de inclusão no KEV (março de 2022) é muito posterior à publicação original (2016), e a nota associada apenas instrui 'aplicar atualizações conforme instruções do fornecedor', sem detalhar campanha, ator ou telemetria de exploração observada. Trate a classificação KEV como sinal de prioridade de patch, não como prova documentada de uma exploração ativa e generalizada contra este CP específico.
O resultado final de uma exploração bem-sucedida, segundo o fornecedor, é redução de disponibilidade ou negação de serviço no módulo de comunicação — o que em ambiente industrial pode significar perda de conectividade de rede do controlador afetado, não execução de código ou controle do processo físico diretamente por esta CVE.
Versions
How to protect
A correção definitiva é atualizar SIMATIC CP 1543-1 (6GK7543-1AX00-0XE0) e SIPLUS NET CP 1543-1 (6AG1543-1AX00-2XE0) para a versão V2.0.28 ou posterior, conforme o advisory SSA-672373 da Siemens.
Quando a atualização não for imediatamente viável, a mitigação compensatória recomendada pela Siemens e pela CISA é reduzir a exposição de rede do dispositivo: isolar a rede de controle detrás de firewall, segmentá-la da rede corporativa, e não expor a interface SNMP (porta 161/UDP) a redes não confiáveis. Se acesso remoto for necessário, usar VPN — reconhecendo que isso desloca, mas não elimina, a superfície de ataque. Essas medidas não corrigem a falha de validação, apenas reduzem quem consegue tentar explorá-la.
Não existe mitigação via desativação seletiva de SNMP documentada pelo fornecedor nesta CVE especificamente; desativar o serviço SNMP por completo eliminaria o vetor, mas tem custo operacional se a comunidade depender de SNMP para monitoramento — avalie esse trade-off caso a caso. Segmentação de rede sozinha não é substituto permanente ao patch, dado que a condição de exploração exata não foi divulgada e pode não depender apenas de posição de rede.
How to detect
Não há assinatura ou padrão de tráfego documentado publicamente pelo fornecedor ou pela CISA para identificar tentativas de exploração desta CVE especificamente — a 'condição especial' que habilita a escrita indevida nas variáveis SNMP não foi detalhada. Na ausência de indicador oficial, o sinal mais prático a monitorar é qualquer operação SNMP SET dirigida a variáveis do CP 1543-1 que deveriam ser somente leitura, originada de fora do fluxo de configuração via TIA-Portal, além de quedas inesperadas de disponibilidade de comunicação no módulo coincidentes com tráfego SNMP anômalo na porta 161/UDP.