Eine Schwachstelle in der SCADA-Plattform Iconics Suite könnte es Angreifern ermöglichen, industrielle Steuerungssysteme durch die Beschädigung kritischer Windows-Binärdateien zu beeinträchtigen.
Die Schwachstelle ermöglicht den Missbrauch privilegierter Dateisystemoperationen und kann dazu führen, dass betroffene Systeme nicht mehr bootfähig sind.
Eine erfolgreiche Ausnutzung der Schwachstelle „… könnte auf dem betroffenen System einen Denial-of-Service-Zustand (DoS) erzeugen“, sagten die Forscher der Palo Alto Networks Unit42.
Missbrauch privilegierter Rechte in Iconics SCADA
Iconics Suite ist in Energie-, Fertigungs- und Automobilumgebungen weit verbreitet, in denen Betriebszeit und Betriebskontinuität oft ebenso wichtig sind wie herkömmliche Sicherheitsmaßnahmen.
Während CVE-2025-0921 einen CVSS-Wert von 6,5 aufweist, sind die Auswirkungen in der Praxis in Umgebungen der Betriebstechnik (OT) schwerwiegender, als der Wert allein vermuten lässt.
Eine erfolgreiche Ausnutzung kann Engineering-Workstations oder Steuerungshosts beeinträchtigen und Denial-of-Service-Zustände erzeugen, die Alarme verzögern, die Überwachung unterbrechen oder Produktionsabläufe zum Stillstand bringen.
Auf technischer Ebene geht CVE-2025-0921 darauf zurück, dass Dienste innerhalb der Iconics Suite Dateisystemoperationen mit unnötig weitreichenden Berechtigungen ausführen.
Die Schwachstelle befindet sich im Pager Agent, einer Komponente des Alarmmanagement-Subsystems AlarmWorX64 MMX.
AlarmWorX64 MMX ist dafür zuständig, Warnmeldungen zu erzeugen, wenn industrielle Prozesse definierte Schwellenwerte überschreiten, und ist damit ein wichtiger Bestandteil des täglichen Betriebs.
Das Verhalten des Pager Agent wird über das Dienstprogramm PagerCfg.exe konfiguriert, mit dem Administratoren festlegen können, wie Warnmeldungen über Protokolle wie SMS, GSM oder TAP zugestellt werden.
Im Rahmen dieser Konfiguration können Administratoren einen Pfad für eine SMS-Protokolldatei angeben, in den die Warnmeldungsaktivitäten geschrieben werden.
Dieser Pfad wird in der Konfigurationsdatei IcoSetup64.ini gespeichert, die sich unter C:\ProgramData\ICONICS befindet.
In einem ordnungsgemäß abgesicherten System sollten dieses Verzeichnis und die Konfigurationsdatei vor Änderungen durch Benutzer ohne entsprechende Berechtigungen geschützt sein.
Eine zuvor offengelegte Schwachstelle – CVE-2024-7587 – führte jedoch bei der Installation der veralteten Komponente GenBroker32 zu übermäßig weitreichenden Berechtigungen.
Wenn dieses Problem vorliegt, kann jeder lokale Benutzer Dateien innerhalb des Verzeichnisses C:\ProgramData\ICONICS ändern, einschließlich der Konfiguration des Pager Agent.
Durch die Verkettung dieser Bedingungen kann ein Angreifer ohne Administratorrechte den Pfad der SMS-Protokolldatei so ändern, dass er auf einen sensiblen Systembereich verweist.
Mithilfe symbolischer Verknüpfungen kann der Angreifer die Protokollausgabe des Pager Agent in eine Windows-Binärdatei wie cng.sys umleiten, einen Treiber der Microsoft Cryptography API. Wenn der Pager Agent Protokolldaten schreibt, überschreibt er die Treiberdatei unbeabsichtigt.
Beim Neustart des Systems versucht Windows, den beschädigten Treiber zu laden, und scheitert, sodass der Rechner im Wiederherstellungsmodus hängen bleibt und praktisch offline ist.
In OT-Umgebungen kann dadurch eine Engineering-Workstation unbrauchbar werden und die betriebliche Übersicht oder Reaktionsfähigkeit beeinträchtigt sein, bis das System neu aufgesetzt wurde.
Die Forscher wiesen außerdem darauf hin, dass eine ähnliche Ausnutzung auch ohne CVE-2024-7587 möglich wäre, wenn Dateiberechtigungen durch Fehlkonfigurationen, alternative Schwachstellen oder den Missbrauch lokalen Zugriffs geschwächt werden.
Maßnahmen gegen privilegierte OT-Schwachstellen
Da diese Schwachstelle sowohl die Integrität als auch die Verfügbarkeit kritischer OT-Systeme beeinträchtigen kann, sollten sich die Maßnahmen nicht auf eine einzelne Korrektur beschränken.
Organisationen benötigen eine mehrschichtige Reaktion, die Herstellerempfehlungen mit strengeren Zugriffskontrollen, verbesserter Überwachung und auf industrielle Umgebungen zugeschnittenen betrieblichen Schutzmaßnahmen kombiniert.
In OT-Umgebungen, in denen Ausfallzeiten unmittelbare Auswirkungen auf Sicherheit oder Produktion haben können, ist die Begrenzung des Schadensausmaßes ebenso wichtig wie das Schließen der zugrunde liegenden Schwachstelle.
- Wenden Sie die vom Hersteller empfohlene Problemumgehung an oder aktualisieren Sie auf gepatchte Iconics-Versionen zur Behebung von CVE-2025-0921 und verwandten Schwachstellen.
- Überprüfen und beschränken Sie die Dateisystemberechtigungen für SCADA-Konfigurationsverzeichnisse, und stellen Sie sicher, dass nur vertrauenswürdige Administratoren Schreibzugriff haben.
- Überprüfen Sie veraltete Komponenten wie GenBroker32 und entfernen oder deaktivieren Sie sie, wenn sie betrieblich nicht mehr benötigt werden.
- Setzen Sie die SCADA-Dienste nach dem Prinzip der geringsten Rechte aus und beschränken Sie den interaktiven Zugriff auf OT-Engineering-Workstations.
- Überwachen Sie auf unbefugte Konfigurationsänderungen, das Erstellen symbolischer Verknüpfungen und unerwartete Dateischreibvorgänge in System- oder Treiberverzeichnisse.
- Segmentieren Sie OT-Engineering-Systeme von Unternehmensnetzwerken , um die laterale Bewegung zu verringern und potenzielle Auswirkungen von Denial-of-Service-Angriffen einzudämmen.
- Validieren Sie Backups und testen Sie regelmäßig die Reaktion auf Vorfälle und Wiederherstellungspläne für OT-Umgebungen, einschließlich Szenarien zum Neuaufsetzen von Workstations und zur Systemwiederherstellung.
Diese Schritte tragen dazu bei, betroffene Iconics-Installationen abzusichern und zugleich ihre Widerstandsfähigkeit gegenüber ähnlichen Szenarien des Dateisystemmissbrauchs zu verbessern.
OT-Verfügbarkeit hängt von mehr als nur Patches ab
Insgesamt zeigt dieses Problem, dass Konfigurations- und Berechtigungslücken in OT-Software erhebliche betriebliche Konsequenzen haben können, wenn der Zugriff auf Dateisysteme mit weitreichenden Rechten missbraucht wird.
Für Organisationen, die SCADA-Plattformen wie Iconics Suite betreiben, erfordert die Aufrechterhaltung der Verfügbarkeit denselben disziplinierten Ansatz wie der Schutz von Integrität und Vertraulichkeit – insbesondere wenn veraltete Komponenten und Dienste mit weitreichenden Rechten eingesetzt werden.
Die Behebung von CVE-2025-0921 sollte daher über die reine Beseitigung der Schwachstelle hinausgehen und strengere Zugriffskontrollen, eine verbesserte Überwachung sowie getestete Wiederherstellungsverfahren umfassen, um einen zuverlässigen Betrieb bei Ausfällen oder Missbrauch zu gewährleisten.
Diese Fokussierung auf die Begrenzung impliziten Vertrauens und die kontinuierliche Validierung von Zugriffen ist auch der Grund dafür, dass Zero-Trust-Modelle in OT-Umgebungen eingesetzt werden.





