
某国网络安全机构 9 月 1 日发布的工业控制系统通告(ICSA-26-244-03)显示:某工业自动化厂商四大主流控制器家族存在报文长度校验缺陷(CVE-2026-9637,CVSS 8.7)。攻击者无需任何凭据,只需发送一条特制的 CIP 网络报文,即可令控制器进入不可恢复故障状态。
在这种状态下,控制程序停止执行,必须由运维人员到现场断电重启才能恢复,且可被反复触发,使设备长期离线。值得注意的是,带安全功能的控制器型号同样在受影响之列。
在工业场景中,可用性本身就是安全底线。面向公网暴露的工业设备,应当在通信层面具备异常报文耐受与暴露面收敛能力,而不是把“不被发现”当作防护手段。