De industriële giganten Siemens, Schneider Electric en Rockwell Automation hebben hun Patch Tuesday advisories voor juli 2026 gepubliceerd. Deze advisories informeren klanten over diverse kwetsbaarheden in hun ICS-producten die recent zijn ontdekt en verholpen. Siemens bracht negen nieuwe advisories uit, waarvan zes kritieke kwetsbaarheden betreffen. Een van de ernstigste betreft een token invalidatieprobleem in Opencenter X met een CVSS-score van 10, waarmee een aanvaller authenticatie kan omzeilen en volledige toegang tot de applicatie kan verkrijgen.

Daarnaast heeft Siemens kritieke kwetsbaarheden gepatcht of gemitigeerd in onder andere Mendix, Sidis Secured SmartPlug, Simatic S7-1500, Cadra en Desigo CC. Deze beveiligingslekken, waarvan veel invloed hebben op componenten van derden, kunnen worden misbruikt voor denial-of-service-aanvallen, het uitvoeren van code, het verkrijgen van gevoelige data en privilege-escalatie. Verder zijn er hoge risico's aangepakt in producten als Simatic S7-PLCSIM, Ruggedcom APE1808, Comos, Designcenter, Simcenter, Solid Edge en Tecnomatrix.

Schneider Electric publiceerde twee advisories, waaronder een met een hoge ernst voor het IGSS (Interactive Graphical SCADA System). Hierbij kan een aanvaller met speciaal vervaardigde bestanden willekeurige code uitvoeren. De tweede advisory beschrijft een authenticatie-omzeilingsfout in EcoStruxure Cybersecurity Admin Expert, die lokaal misbruikt kan worden om beheerde apparaten te compromitteren.

Rockwell Automation bracht twaalf advisories uit, waaronder twee met kritieke kwetsbaarheden. Een kritieke fout in het 1715 Redundant IO-product maakt het mogelijk voor een niet-geauthenticeerde aanvaller om CLI-commando's uit te voeren, waarmee bestanden gelezen of verwijderd kunnen worden, taken gestopt, IO-staten gewijzigd en geheugen aangepast. Daarnaast zijn drie kritieke DoS-kwetsbaarheden in CompactLogix, ControlLogix, Compact GuardLogix en GuardLogix controllers gepatcht, die kunnen leiden tot onherstelbare fouten. Ook zijn hoge risico's verholpen in diverse andere Rockwell-producten zoals Flex 5000 Adapter, FactoryTalk DataMosaix en Studio 5000 Logix Designer.

Hoewel ABB en Mitsubishi Electric geen nieuwe advisories voor deze Patch Tuesday hebben gepubliceerd, meldden zij in de afgelopen maand wel nieuwe kwetsbaarheden, waaronder kritieke en hoge risico’s. Daarnaast verspreidde het Amerikaanse cybersecurityagentschap CISA drie advisories van ABB en één van Rockwell. De Duitse VDE CERT publiceerde vijf nieuwe advisories voor producten van Murrelektronik, Mettler Toledo, Codesys en Wago.