BDU:2026-00201 (CVE-2025-40801) — уязвимость программного обеспечения для проектирования эксплуатации и обслуживания технологических установок COMOS
По данным БДУ ФСТЭК России, по состоянию на 09.01.2026.
Высокий — 8.1/10 Устранена
Уязвимость программного обеспечения для проектирования, эксплуатации и обслуживания технологических установок COMOS, наборов инструментов для проектирования и моделирования Simcenter 3D и Simcenter Femap связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа «человек посередине»
Кого касается и что делать
- Уязвимое ПО: COMOS (Siemens) — версии 10.6; Siemens NX (Siemens) — версии до 2506.6000, до 2412.8900; Simcenter 3D (Siemens) — версии до 2506.6000; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: cert-portal.siemens.com, cert-portal.siemens.com
Сведения об уязвимости
| Идентификаторы | BDU:2026-00201 · CVE-2025-40801 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.1; CVSS 4.0 — 9.2; CVSS 2.0 — 7.6) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, низкая сложность, нужны дополнительные условия атаки, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения для проектирования, эксплуатации и обслуживания технологических установок COMOS, наборов инструментов для проектирования и моделирования Simcenter 3D и Simcenter Femap, связанная с ошибками процедуры подтверждения подлинности сертификата, позволяющая нарушителю выполнить атаку типа «человек посередине» |
| Даты | Опубликована: 09.01.2026 · Обновлена ФСТЭК: 09.01.2026 · Выявлена: 09.12.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-295 — неправильное подтверждение подлинности сертификата |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- COMOS (Siemens) — 10.6 · программное средство АСУ ТП
- Siemens NX (Siemens) — версии до 2506.6000, до 2412.8900 · прикладное ПО информационных систем
- Simcenter 3D (Siemens) — до 2506.6000 · прикладное ПО информационных систем
- Simcenter Femap (Siemens) — до 2506.0002 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- cert-portal.siemens.com/productcert/html/ssa-212953.html
- cert-portal.siemens.com/productcert/html/ssa-710408.html



