网络安全研究人员近期发现Tridium公司Niagara框架存在十余个安全漏洞
,全球攻击者在特定条件下可通过同一网络入侵系统 。建筑架曝Nozomi Networks实验室在上周发布的工业告急高危报告中指出
:"当Niagara系统配置错误导致特定网络设备加密功能失效时,这些漏洞均可被完全利用 。系统若组合使用,漏洞处于中间人(MiTM)位置的全球网络攻击者将能攻陷整个Niagara系统。" 作为霍尼韦尔旗下独立业务实体开发的建筑架曝平台 ,Niagara框架采用厂商中立设计,工业告急高危可统一管理暖通空调(HVAC)
、服务器租用系统照明
、漏洞能源管理及安防等跨厂商设备,全球广泛应用于楼宇管理、建筑架曝工业自动化和智能基础设施领域。工业告急高危该系统由两大核心组件构成 : Nozomi Networks强调 ,当系统配置不当导致网络设备加密功能关闭时 ,攻击者不仅能横向移动 ,更可能引发连锁反应 ,危及运行安全、模板下载生产效率和业务连续性。 本次披露的严重漏洞包括(CVSS评分均为9.8)
: 研究人员通过组合利用CVE-2025-3943和CVE-2025-3944漏洞,成功实现相邻网络攻击者获取目标设备root权限的完整攻击链
: Nozomi Networks警告称 :"Niagara系统常连接关键基础设施
,源码下载并桥接物联网(IoT)与信息技术(IT)网络,具有极高攻击价值。若未按Tridium加固指南配置,这些漏洞将严重威胁运营韧性和安全性
。" 同期曝光的还有P-Net C库(PROFINET协议开源实现)中的多个内存破坏漏洞 ,攻击者可利用CVE-2025-32399使CPU陷入无限循环(100%资源占用),或通过CVE-2025-32405越界写入连接缓冲区导致设备完全瘫痪
。该问题已在2025年4月底发布的1.0.2版本中修复
。香港云服务器 近期罗克韦尔自动化PowerMonitor 1000、博世力士乐ctrlX CORE及稻叶电气产业IB-MCT001摄像头相继曝出可导致任意命令执行、设备接管 、拒绝服务(DoS)
、信息窃取乃至实时监控画面泄露的漏洞
。美国网络安全和基础设施安全局(CISA)特别指出 ,IB-MCT001漏洞可能使攻击者获取登录密码 、篡改数据及修改设备设置。