LONDON (IT BOLTWISE) – CODESYS wird von einer Schwachstelle betroffen, die laut Sicherheitsadvisory bei einem entfernten, authentisierten Angriff zur Offenlegung von Informationen führen kann. Die Verwundbarkeit trägt die CVE-Nummer CVE-2026-0393 und wird mit einem CVSS-Base-Score von 5,7 als „mittel“ eingestuft. Für Betreiber bedeutet das vor allem: Updates und mögliche Workarounds müssen schnell in die Instandhaltungs- und Patch-Routinen für die Automatisierungsumgebung integriert werden. Zusätzlich liefert das Advisory Hinweise zur Risikobewertung über Base- und Temporal-Score sowie zur Priorisierung im Sicherheitsbetrieb.

Die Automatisierungspraxis steht gerade bei der Absicherung von Steuerungsumgebungen vor einer typischen Herausforderung: Schwachstellen wirken oft klein, bis sie an genau der Stelle auf ein reales Betriebsrisiko treffen. Beim CODESYS-Ökosystem beschreibt das aktuelle Security Advisory eine Information-Disclosure-Lücke, die von einem entfernten, authentisierten Angreifer ausgenutzt werden kann. Klassifiziert ist die Verwundbarkeit über die CVE-Referenz CVE-2026-0393. Obwohl das Risiko in dem Hinweis als mittel bewertet wird, ist die Relevanz im OT-Umfeld hoch, weil Datenabflüsse nicht nur Compliance-Fragen auslösen, sondern häufig auch spätere Angriffsschritte erleichtern.
Technisch verknüpft das Advisory die Bewertung mit dem Common Vulnerability Scoring System (CVSS). Dabei dient der Base Score als Grundlage, um sowohl Voraussetzungen eines Angriffs als auch seine möglichen Konsequenzen vergleichbar zu machen: unter anderem spielen Faktoren wie Authentifizierung, Komplexität, Privilegien und User-Interaktion eine Rolle. Ergänzend berücksichtigt der Temporal Score zeitliche Veränderungen in der Gefahrenlage, etwa durch neue Exploit-Kenntnisse oder die Verfügbarkeit von Patches. Für diese Schwachstelle nennt der Hinweis einen CVSS Base Score von 5,7 und einen CVSS Temporal Score von 5,0. Damit bleibt der Fokus für Betreiber auf Priorisierung und zeitnaher Risikoreduktion.
Für die betroffenen Komponenten macht das Advisory konkrete Versionen bzw. Konfigurationen sichtbar. Genannt wird eine betroffene CODESYS Visualization-Variante mit einer Versionsabgrenzung unterhalb von 4.10.0.0 sowie ein entsprechendes CPE-Mapping (cpe:/a:codesys:codesys). In der Praxis ist das mehr als eine formale Zeile: Gerade Visualisierungs- und Management-Komponenten sind häufig dort angebunden, wo Netzwerkzugänge, Benutzerkonten und Datenexporte zusammenlaufen. Wenn Informationen über eine Schwachstelle offengelegt werden, können je nach Setup Nutzdaten, Metadaten oder interne Strukturinformationen betroffen sein. Betreiber sollten daher nicht nur „Patch ja/nein“ prüfen, sondern auch die betroffenen Applikationspfade und Zugriffspunkte im Netzwerk.
Der Markt für industrielle Entwicklungs- und Steuerungssoftware ist in dieser Hinsicht eng verflochten. Während CODESYS in vielen Automatisierungsprojekten eine herstellerunabhängige Entwicklungsbasis bildet, setzen Wettbewerber in der OT-Welt häufig auf eigene Toolketten: Beispielsweise ermöglichen Umgebungen wie Siemens TIA Portal oder Beckhoff TwinCAT eine komponentenbasierte Programmierung und Visualisierung. Der Unterschied liegt weniger im Funktionsumfang als im Sicherheitsmodell: Patch-Management, Updatesignierung, Benutzerauthentifizierung und die schnelle Aktualisierung in heterogenen Anlagenlandschaften unterscheiden sich je nach Plattform und Betriebsorganisation. Branchenexperten berichten daher, dass sich „mittel“ bei CVSS vor allem dann schnell in „hoch“ verwandelt, wenn interne Zugriffe bereits als zuverlässig gelten und angriffsrelevante Identitäten kompromittiert werden können.
Für den operativen Umgang empfiehlt der Hinweis einen klassischen, aber im OT-Umfeld besonders konsequenten Fahrplan: betroffene Anwendungen aktuell halten, Updates zeitnah einspielen und bei Verfügbarkeit eines Sicherheitspatches oder Workarounds die eigene Umgebung entsprechend nachziehen. Das Advisory verweist dabei explizit auf die Rolle der Hersteller: Sobald eine Schwachstelle bekannt wird, sind Sicherheitsfixes und Umgehungen bereitzustellen, damit Betreiber nicht im Blindflug reagieren müssen. Ergänzend wird angeregt, dass IT-Sicherheitsverantwortliche regelmäßig prüfen, wann neue Updates bereitgestellt werden, und Administratoren bei Unsicherheiten Rückfragen stellen. In der Praxis bedeutet das, dass das Patchfenster nicht nur technisch, sondern auch prozessual abgesichert sein sollte, damit Anlagenstillstände minimiert werden.
Die Veröffentlichung verankert die Schwachstelle in einem Advisory-Kontext und nennt dabei auch den offiziellen Nachweisweg. Als Referenz wird das VDE-CERT Security Advisory VDE-2026-052 (Stand 20.05.2026) angeführt, ergänzt um Versionselemente des Hinweises: Es handelt sich demnach um die zweite Version des Textes, und am 21.05.2026 wurden Referenzen wie EUVD-2026-31266 aufgenommen. Damit ist die Kernaussage klar: Informationen zu Exploitreife, Patchstand oder betroffenen Produktvarianten können sich in kurzer Zeit ändern. Ein Sicherheitsanalyst bringt es in solchen Fällen oft auf den Punkt: „Der CVSS-Wert ist ein Startpunkt, aber die Entscheidung trifft ihr Patch- und Betriebsprozess.“ Betreiber sollten deshalb Monitoring, Asset-Management und Freigabewege eng verzahnen.
Aus regulatorischer und datenschutzbezogener Sicht ist Information Disclosure besonders sensibel, weil daraus mittelbar Anforderungen aus internen Richtlinien, Audit-Prozessen oder branchenspezifischen Vorgaben entstehen können. Selbst wenn die Schwachstelle in erster Linie „nur“ Daten offenlegt, kann die Exfiltration von Informationen über Systemeinstellungen, Nutzungsprofile oder interne Strukturen die Angriffsfläche vergrößern. Daher sollte die Reaktion nicht auf das reine Update beschränkt bleiben: Netzsegmentierung, Zugriffskontrollen, Logging und das Durchtesten von Workflows nach Patch-Einspielungen sind im Industrial-Enterprise-Übergang entscheidend. Der zukünftige Ausblick liegt nahe: Mit wachsender Zahl von Schnittstellen zwischen Engineering, Visualisierung und IT-Security-Services wird die Wahrscheinlichkeit steigen, dass mittelbewertete OT-Lücken in kurzen Zeitfenstern zu echten Betriebsproblemen werden. Für Entwickler und Betreiber heißt das: KI-gestützte Sicherheitsanalysemethoden für Asset-Risiken und Patch-Slot-Optimierung können helfen, die Zeit bis zur tatsächlichen Risikoreduktion weiter zu verkürzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CODESYS: Schwachstelle CVE-2026-0393 offenbart Daten, CVSS 5,7" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CODESYS: Schwachstelle CVE-2026-0393 offenbart Daten, CVSS 5,7" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CODESYS: Schwachstelle CVE-2026-0393 offenbart Daten, CVSS 5,7« bei Google Deutschland suchen, bei Bing oder Google News!