資料性質:本篇整理 CISA 公開發布的 ICS 安全公告,並非暗網消息,也不包含可直接操作的攻擊步驟。

摘要

CISA 於 2026 年 7 月 16 日發布 ICSA-26-197-09,說明 Rockwell Automation FactoryTalk DataMosaix Private Cloud 8.02 及更早版本存在儲存型跨站指令碼(XSS)漏洞。公告指出,情境需要已驗證且具較高權限的使用者;Rockwell Automation 已在 8.03 版修正。

已確認資訊

  • 漏洞編號為 CVE-2026-9292。
  • 受影響範圍為 FactoryTalk DataMosaix Private Cloud 8.02 及更早版本。
  • CVSS 3.1 分數為 6.1,CVSS 4.0 分數為 8.4;兩種版本的量尺不可直接互相比較。

支持證據

CISA 公告提供受影響版本、CVE、必要權限條件與修正版,足以確認產品風險與更新建議。

反對證據或證據限制

情境需要已驗證的高權限使用者,不代表未登入的外部人員即可直接利用。CISA 表示目前沒有已知公開利用案例。

尚未確認與限制

  • 組織是否部署 8.02 或更早版本。
  • 具高權限的帳號數量及近期活動是否已完成覆核。

可能影響與防禦建議

應依原廠程序更新至 8.03 或更新版本,限制管理權限並檢視高權限帳號活動。本文不重現示範字串或利用流程。

資料來源與觀察日期

CISA ICSA-26-197-09(2026-07-16)。

可信度與危險程度

可信度分數:85/100;危險程度:1/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。

安全聲明

本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。

最後更新時間

2026 年 7 月 19 日(America/Vancouver)

更新紀錄

:完成公開內容與 metadata 更新。