Cyber Security: Controller c430, c5xx - Falsche Signaturprüfung (ab Version V1.15.2 behoben)

     

Behoben ab: 

Controller c430 V1.15.2

Controller c520 V1.15.2

Controller c550 V1.15.2

      

Quelle:      Lenze SE

 

Verfügbarkeitsdatum: 27.07.2026

 

Verweis auf die offizielle Cert@VDE-Empfehlung: 

Weiterführende Informationen zu 'Lenze: Incorrect signature validation in the enable SSH routine' finden Sie im Advisory 'VDE-2026-077'.

 

Installation des Patches:

Verwenden Sie den EASY Firmware Loader (ein Bestandteil des EASY Starter) um die Firmware in den Controller zu laden. Sollten die Firmware nicht im EASY Firmware Loader angezeigt werden, prüfen Sie im EASY Package Manager, ob Sie alle Pakete vom Lenze Package Server heruntergeladen haben.


Voraussetzungen:

Die Firmware lässt sich auf alle Lenze Controller installieren, die einen älteren Firmware-Stand besitzen.

 

Hinweise zur Verwendung: 

Prüfen Sie z.B. mit dem EASY Starter im Parameter 0x2000:004 (Device data: CU firmware version) die aktive Firmware-Version des Controllers.

  

Risiken bei Nichtanwendung des Patches:   

Unter bestimmten Umständen könnte dies dazu führen, dass die Vertraulichkeit, Integrität und Verfügbarkeit des Produkts nicht mehr gewährleistet sind.

 

Beschreibung des Verhaltens: 

Die betroffenen Produkte gehören zur Produktfamilie der Steuerungen oder Servoantriebe und weisen eine Schwachstelle in einem sicherheitskritischen Aktivierungsmechanismus für den Servicezugriff auf. Unter bestimmten Bedingungen kann die Signaturprüfung einer für die Aktivierung verwendeten Datei unterlaufen werden, was einen unbefugten Zugriff auf das Gerät ermöglichen könnte. Die Schwachstelle betrifft ausschließlich den Mechanismus zur Freischaltung des Servicezugriffs und hat keine Auswirkungen auf den regulären Betrieb der Geräte.


Betroffene Produkte: 

Controller c430 

Controller c520 

Controller c550 


Kurzfristige Maßnahmen, Empfehlungen, Bewertung: 
Überprüfen Sie, ob sich eine Aktivierungsdatei auf der SD-Karte befindet, und löschen Sie diese. Darüber hinaus wird empfohlen, jeden Zugriffspfad durch geeignete Maßnahmen zu schützen, z. B. durch die physische Sicherung des Zugriffs auf die SD-Karte, die Autorisierung von Dateiübertragungen über PLC Designer (sofern vom jeweiligen Produkt unterstützt), die Autorisierung von Dateiübertragungen über OPC UA (sofern vom jeweiligen Produkt unterstützt) und die Anpassung des Schlüssels für den SFTP-Zugriff.


URL zur Verlinkung dieses AKB-Artikels: https://www.lenze.com/de-de/go/akb/202600306/0/
Contact