
Mục lục bài viết 7 phần
Siemens ProductCERT công bố SSA-751328 ngày 11/08/2026; CISA phát hành ICSA-26-225-13 ngày 13/08/2026. Advisory mô tả hai vấn đề trong LOGO! Soft Comfort trước V9 liên quan khóa AES hardcoded và hash mật khẩu không salt. Việc xử lý không nên dừng ở “cài bản mới”: Siemens lưu ý cần tránh compatibility mode và có thể phải nâng cấp LOGO! V9 Base Module để biện pháp khắc phục có hiệu lực theo mô tả hãng.
Bài viết giúp bạn
- Thông tin được công bố
- Điểm mới đáng chú ý
- Tác động đối với kiến trúc, vận hành và kiểm thử
Thông tin được công bố
#SSA-751328 phiên bản 1.0 của Siemens ghi ngày công bố và cập nhật là 11/08/2026. Phạm vi được nêu là LOGO! Soft Comfort mọi phiên bản dưới V9, chịu ảnh hưởng bởi CVE-2026-57262 và CVE-2026-57263. Siemens khuyến nghị cập nhật V9 hoặc mới hơn, đồng thời lưu ý cần LOGO! V9 BM hoặc mới hơn để tránh compatibility mode, nơi các vấn đề được advisory đề cập vẫn còn hiện diện.
CVE-2026-57262 liên quan khóa AES master tĩnh, hardcoded dùng bảo vệ project file; advisory nêu local attacker có thể trích khóa từ file ứng dụng hoặc memory để giải mã project hoặc loại bỏ project password. CVE-2026-57263 liên quan project password được lưu bằng SHA-256 không salt, tạo điều kiện cho dictionary/brute-force offline sau khi attacker đã có project file. Siemens công bố CVSS v3.1 base 6.8 và CVSS v4.0 base 7.0 cho từng CVE.
CISA đăng ICSA-26-225-13 ngày 13/08/2026, tóm lược cùng nhóm vấn đề. Thời điểm NetVali kiểm tra hai nguồn: 05:43 ngày 15/08/2026 (UTC+7).
Điểm mới đáng chú ý
#Đây là rủi ro tập trung vào bảo vệ project file và môi trường engineering, không phải bằng chứng tự động về remote compromise của PLC. Điều đáng chú ý là remediation có quan hệ với compatibility mode và hardware generation. Một tổ chức có thể cài software mới nhưng tiếp tục dùng chế độ tương thích với thiết bị cũ; vì vậy trạng thái “đã nâng version” chưa đủ chứng minh lỗ hổng đã được xử lý.
Hai CVE cũng đòi hỏi cách quản trị khác với vá service mạng. Cần kiểm kê bản sao project file trên engineering workstation, share, email, USB, backup và hệ thống quản lý tài liệu; xem ai đã có quyền đọc; rồi thay đổi quy trình bảo vệ và phân phối project. Việc xoá file khỏi một thư mục không thu hồi các bản sao đã tồn tại.
- Dữ kiện: Affected: phiên bản < V9 · Nguồn công bố: Siemens SSA-751328 · Điều cần xác minh nội bộ: Inventory mọi workstation/offline laptop
- Dữ kiện: CVE-2026-57262 · Nguồn công bố: Khóa AES master hardcoded · Điều cần xác minh nội bộ: Project nào cần coi lại mức bí mật
- Dữ kiện: CVE-2026-57263 · Nguồn công bố: SHA-256 không salt · Điều cần xác minh nội bộ: Chính sách password và bản sao project
- Dữ kiện: Remediation: V9+ · Nguồn công bố: Siemens · Điều cần xác minh nội bộ: License, OS, project compatibility
- Dữ kiện: Hardware note · Nguồn công bố: Cần V9 BM+ để tránh compatibility mode · Điều cần xác minh nội bộ: Danh sách BM, downtime, spare và rollback
Tác động đối với kiến trúc, vận hành và kiểm thử
#Project file có thể chứa logic điều khiển, cấu hình và thông tin giúp hiểu quy trình. Vì vậy confidentiality và integrity của file phải được đưa vào asset/risk model, không chỉ bảo vệ PLC trên mạng. Engineering station nên nằm trong vùng quản trị có kiểm soát, dùng access control, application allowlisting, backup có kiểm chứng và logging cho hoạt động copy/export nếu nền tảng hỗ trợ.
Kế hoạch nâng cấp phải chạy trong lab hoặc thiết bị đại diện. Mở project bằng phiên bản mới, compile/validate, so sánh logic, download vào BM thử nghiệm và chạy I/O simulation hoặc controlled functional test. Kiểm tra cả mở/lưu project, password protection, communication, time function, analog/digital I/O, alarm và quy trình restore. Nếu phải thay BM, cần đối chiếu điện, module mở rộng, firmware, memory, wiring, thời gian dừng và acceptance test.

Ai cần quan tâm
#Ưu tiên nên dựa trên khả năng attacker tiếp cận project file, độ nhạy logic, số bản sao, mức bảo vệ workstation và khả năng nâng cấp. CVSS base là dữ kiện tham khảo; risk rating của nhà máy phải tính exposure và hậu quả vận hành tại chỗ.
- Chủ sở hữu hệ thống dùng LOGO! cho tự động hóa quy mô nhỏ, tòa nhà hoặc utility phụ trợ.
- Kỹ sư OT/automation tạo, lưu hoặc chia sẻ project bằng LOGO! Soft Comfort.
- Đội an ninh quản lý engineering workstation, removable media và backup.
- Nhà tích hợp hoặc nhà bảo trì đang giữ bản sao project khách hàng.
- Đội procurement/operations cần đánh giá tác động nâng cấp LOGO! V9 BM.
Những điểm chưa thể kết luận
#Hai advisory không phải bằng chứng rằng mọi hệ thống LOGO! đang bị khai thác. Chúng cũng không nói rằng chỉ cần có network access là khai thác được hai CVE mới; mô tả nhấn mạnh local attacker hoặc attacker đã lấy project file. Không nên gắn nhãn remote code execution hay KEV nếu nguồn chính thức không nêu.
NetVali chưa thể kết luận V9 tương thích với toàn bộ project, module hoặc quy trình của từng site. Tác động downtime, nhu cầu hardware, license và migration phải xác nhận với Siemens/đơn vị tích hợp. Không thử trích khóa, phá password hoặc brute-force trên dữ liệu sản xuất; mục tiêu kiểm chứng là version, migration và control, không tái tạo khai thác.
Checklist hành động hoặc kiểm chứng
#- Đối chiếu SSA-751328 revision mới nhất trước khi thay đổi.
- Inventory LOGO! Soft Comfort version trên mọi máy, kể cả laptop offline.
- Inventory LOGO! BM generation, firmware, module mở rộng và project owner.
- Tìm project file trên share, backup, removable media và kho tài liệu.
- Hạn chế quyền đọc/copy; lưu evidence mà không phát tán file nhạy cảm.
- Xác nhận đường nâng cấp V9, license, OS và yêu cầu V9 BM với Siemens.
- Backup, checksum và kiểm tra khả năng restore trước migration.
- Chạy compile/logic comparison và functional test trên lab/thiết bị đại diện.
- Kiểm tra hệ thống có rơi vào compatibility mode sau nâng cấp hay không.
- Chuẩn bị maintenance window, rollback, spare và tiêu chí nghiệm thu.
- Sau rollout, quét lại inventory và lưu version evidence.
Khái niệm cần nhớ
#- Hardcoded key: Khóa mật mã cố định được nhúng trong phần mềm, khó giữ bí mật giữa nhiều cài đặt.
- Salt: Dữ liệu ngẫu nhiên kết hợp với password trước hashing để chống bảng tra và tăng chi phí tấn công hàng loạt.
- Offline attack: Thử password/hash trên bản sao dữ liệu mà không tương tác hệ thống gốc.
- Project file: Tệp chứa logic/cấu hình dùng trong công cụ engineering.
- Compatibility mode: Chế độ duy trì tương thích với hệ thống cũ; theo advisory này cần kiểm tra vì remediation có thể không áp dụng đầy đủ.
- BM: Base Module trong họ Siemens LOGO!.

Khái niệm cần nhớ
- Security efficacy
- Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
- Goodput
- Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
- False positive
- Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo5 nguồn +
Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.
NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.
