---
title: "Duas falhas da Siemens colocam sistemas industriais na fila de atualizações"
author: "Gustavo Ramos O. Klein"
date: "2026-09-25 07:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/25/duas-falhas-da-siemens-colocam-sistemas-industriais-na-fila-de-atualizacoes/md"
---

## Resumo
- A CISA republicou em 22 de setembro de 2026 dois alertas sobre vulnerabilidades em produtos industriais da Siemens.
- A Copy Fail, CVE-2026-31431, tem CVSS 7.8 e afeta produtos SIMATIC e SIPLUS por meio de uma falha no kernel Linux.
- A Siemens listou 67 produtos afetados pela Copy Fail, com atualizações disponíveis para parte deles e casos ainda sem correção.
- A CVE-2026-34223 atinge as versões V6 e V7 da família Desigo CC e pode permitir a execução de comandos a partir de documentos gráficos maliciosos.
- O Desigo CC ainda não possui patch; a recomendação é aplicar privilégio mínimo, isolar redes e restringir o acesso a projetos e processos.
- Equipes industriais devem conferir produto e versão, instalar atualizações elegíveis e limitar o shell interativo nos equipamentos sem correção.

---

**A CISA** republicou em 22 de setembro de 2026 dois alertas de segurança sobre produtos industriais da **Siemens**, colocando diferentes sistemas na fila de avaliação e atualização. Um deles trata da vulnerabilidade Copy Fail, identificada como **CVE-2026-31431**, com pontuação CVSS 7.8 e impacto em produtos SIMATIC e SIPLUS. O outro aborda a **CVE-2026-34223**, classificada com CVSS 8.2 e encontrada na família Desigo CC. A primeira falha tem versões corrigidas para parte dos equipamentos, enquanto a segunda ainda não possui correção disponível. Os dois avisos mostram por que equipes industriais precisam separar a simples existência de um alerta da resposta adequada para cada produto, versão e nível de acesso. [O aviso sobre produtos SIPLUS e SIMATIC](https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-04) e [o alerta sobre a família Desigo CC](https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-05) ajudam a orientar essa triagem.

## Dois alertas, duas estratégias de resposta

**Os dois comunicados foram republicados pela CISA** depois de a Siemens divulgar seus avisos originais em 8 de setembro de 2026, mas eles exigem decisões diferentes de quem administra redes industriais. No caso da Copy Fail, o caminho principal é conferir o equipamento afetado e aplicar a versão indicada quando ela existir. No Desigo CC, a organização precisa trabalhar com controles compensatórios, porque o fabricante ainda não disponibilizou um patch. Essa diferença muda a conversa entre segurança e operação: atualizar um dispositivo industrial pode exigir planejamento, enquanto restringir uma aplicação precisa ser feito sem liberar permissões maiores do que as necessárias. A primeira pergunta, portanto, não é apenas se a empresa usa Siemens, mas qual produto está instalado e qual orientação se aplica a ele.

**Essa distinção funciona como uma ponte entre o aviso técnico e a rotina da fábrica**. Uma vulnerabilidade em um componente compartilhado pode alcançar famílias diferentes de equipamentos, enquanto uma falha no cliente pode depender da abertura de um arquivo por uma pessoa autorizada. Em ambos os casos, o risco passa pela relação entre software, usuário e rede: o programa recebe dados, interpreta instruções e opera dentro das permissões disponíveis. Por isso, a pontuação CVSS deve ser lida junto com as condições de exploração descritas nos avisos, e não como substituta da análise do ambiente. A forma de corrigir, limitar ou isolar o sistema precisa acompanhar o caminho que a falha usa para chegar ao recurso afetado.

## Copy Fail alcança produtos SIMATIC e SIPLUS

**A CVE-2026-31431** está associada à vulnerabilidade chamada Copy Fail e ao CWE-669, descrição técnica para transferência incorreta de recursos entre esferas. O problema está no componente do kernel Linux identificado como **crypto: algif_aead** e afeta uma lista ampla de produtos industriais. Entre os exemplos citados no aviso estão o SIMATIC AX Runtime e o SIMATIC CN 4100, além de outros equipamentos da mesma linha. Em termos práticos, o alerta informa que a falha permite operações indevidas no sistema afetado, o que coloca o controle de acesso ao ambiente Linux no centro da resposta. O ponto de atenção para o administrador é confirmar se o dispositivo utiliza uma versão atingida e se já existe uma atualização correspondente.

**A Siemens listou 67 produtos afetados** em seu aviso de segurança, mas a disponibilidade de correções varia conforme o equipamento. Para as versões contempladas, a recomendação é atualizar para a versão **V21 Update 2 SR1 ou posterior**. A lista também inclui casos sem correção disponível, como o SIMATIC S7-1500 TM MFP, o que impede tratar todos os itens como se tivessem o mesmo procedimento. Quando a atualização não existir, a orientação é limitar o acesso ao shell interativo do subsistema GNU/Linux a pessoal de confiança. Esse shell é a interface que permite executar comandos no subsistema, portanto a restrição reduz o número de pessoas autorizadas a interagir diretamente com essa camada enquanto a correção não chega.

**A diferença entre um produto corrigido e outro ainda sem atualização** exige uma conferência individual do inventário, sem depender apenas do nome da família comercial. O administrador precisa relacionar o modelo instalado à versão publicada pela Siemens e verificar se o equipamento aparece entre os 67 itens listados. Nos dispositivos que já têm correção, o próximo passo é planejar a instalação da versão indicada; nos demais, a medida imediata é restringir o shell e limitar acessos. A Siemens também reforça diretrizes mais amplas de segurança industrial, como isolar redes de controle industrial e controlar quem pode alcançar esses sistemas. Essa abordagem evita que a interoperabilidade entre componentes se transforme em uma passagem livre para permissões excessivas.

## Desigo CC permite comandos a partir de documentos gráficos

**A CVE-2026-34223** afeta a família Desigo CC nas versões V6 e V7 e foi classificada como uma falha de controle incorreto da geração de código, identificada pelo CWE-94. O problema aparece quando o cliente processa scripts inseridos em documentos gráficos definidos pelo usuário sem validar adequadamente as entradas. Um invasor pode criar um documento malicioso e depender da abertura desse arquivo por um usuário com privilégios suficientes. Depois dessa ação, a falha pode permitir a execução de comandos arbitrários, a escrita de arquivos no sistema operacional do cliente e a movimentação lateral. O termo execução de código descreve justamente a capacidade de fazer o programa interpretar instruções que não deveriam ser aceitas naquele documento.

**O detalhe da abertura do arquivo conecta a vulnerabilidade às permissões do usuário**. A análise técnica da SentinelOne informa que o cliente Desigo CC confia nos scripts embutidos em documentos gráficos sem validação, sandboxing ou assinatura de código. Sandboxing é o isolamento de uma atividade em uma área limitada, enquanto a assinatura de código serve para verificar a origem e a integridade de um arquivo antes de sua execução. Segundo a mesma análise, a exploração requer um usuário autenticado com privilégios para abrir o documento malicioso. Assim, o risco não depende somente do arquivo: ele também passa pela política que decide quem pode abrir documentos, acessar projetos e operar funções gráficas dentro do cliente.

## Sem patch para o Desigo CC, o acesso vira a primeira barreira

**Não há correção disponível para a CVE-2026-34223**, segundo o aviso da CISA sobre o Desigo CC. Enquanto a Siemens não publicar uma atualização, a recomendação é aplicar o princípio do privilégio mínimo na política de autorização das aplicações gráficas. Na prática, isso significa conceder a cada usuário apenas as permissões necessárias para sua função, evitando que uma conta consiga abrir documentos ou executar atividades além do que precisa. A orientação também deve ser combinada com isolamento de rede, porque separar o cliente vulnerável de outras áreas reduz as possibilidades de movimentação lateral descritas no alerta. O objetivo é impedir que a abertura de um documento comprometa permissões e sistemas além do ponto inicial.

**A contenção também envolve controlar o caminho até os arquivos de projeto**. A SentinelOne recomenda restringir o acesso aos repositórios de projetos e aplicar allowlisting nos processos clientes. Allowlisting é uma lista de programas previamente autorizados, usada para bloquear a execução de processos que não estejam aprovados. Essas medidas não substituem uma correção, mas criam filtros adicionais para a abertura de documentos e para a execução de aplicações. A recomendação publicada em 23 de setembro de 2026 pelo Security Boulevard também confirma a ausência de patch e reforça a aplicação estrita do privilégio mínimo. Para a equipe responsável, o próximo passo é revisar permissões gráficas, repositórios e conexões antes de permitir o uso normal do ambiente.

## Como priorizar a atualização dos produtos Siemens

**As pontuações CVSS ajudam a ordenar a urgência**, mas os mecanismos descritos nos dois alertas definem o tratamento técnico. A Copy Fail recebeu CVSS 7.8 e está ligada a um componente do kernel Linux presente em vários produtos SIMATIC e SIPLUS, com correções já disponíveis para parte deles. A falha do Desigo CC recebeu CVSS 8.2 e pode ser acionada quando um usuário com privilégios abre um documento gráfico malicioso, mas ainda não tem correção liberada. Isso cria duas trilhas simultâneas: verificar versões e atualizar os equipamentos elegíveis, enquanto se restringem usuários, arquivos e conexões no produto sem patch. A fila de trabalho deve refletir essa diferença, em vez de tratar os dois avisos como uma única atualização.

**O ponto comum entre os alertas é o controle sobre privilégios locais e caminhos de rede**. Na Copy Fail, a Siemens recomenda limitar o shell interativo do subsistema GNU/Linux a pessoal de confiança quando não houver correção. No Desigo CC, a CISA orienta aplicar o privilégio mínimo na autorização de aplicações gráficas, e as análises técnicas acrescentam isolamento de rede e restrição a repositórios de projetos. Essas recomendações formam camadas diferentes: uma controla quem executa comandos, outra limita o que uma aplicação pode fazer e a terceira reduz o alcance de uma eventual intrusão. Em redes industriais, essa combinação ajuda a impedir que uma falha localizada seja usada como ponto de passagem para outros sistemas.

## O próximo passo para as equipes industriais

**A primeira ação é montar uma lista de verificação por produto e versão**. Para os equipamentos ligados à Copy Fail, a equipe deve identificar os modelos afetados, confirmar se há atualização para V21 Update 2 SR1 ou posterior e separar os itens que continuam sem correção, como o SIMATIC S7-1500 TM MFP. Para o Desigo CC, o foco imediato deve ser a política de autorização de aplicações gráficas, a revisão das contas com privilégios e o isolamento das conexões necessárias. Em seguida, os responsáveis precisam limitar o shell interativo nos casos indicados e controlar os repositórios de projetos. O valor dessa sequência está em transformar os avisos em tarefas verificáveis, com uma decisão específica para cada produto.

**Até que todas as atualizações aplicáveis estejam instaladas**, a orientação mais segura é manter as redes de controle isoladas, limitar acessos e acompanhar os comunicados da Siemens e da CISA. Para a Copy Fail, isso significa combinar atualização onde houver versão corrigida com restrição do shell onde ela não existir. Para o Desigo CC, significa operar com privilégio mínimo e barreiras sobre documentos, processos e repositórios, já que o aviso informa que ainda não há patch. O próximo passo concreto é registrar essas medidas, atribuir responsáveis e verificar se cada sistema está seguindo a recomendação correspondente. Assim, a equipe deixa de procurar uma resposta única e passa a administrar cada ponte de acesso conforme o risco que ela apresenta.