Im Simulationsbüro steht die Zukunft als Mini-Fabrik auf dem Tisch. Kleine Förderbänder, brave Roboterarme, alles ordentlich. Dann kommt eine Datei herein, tut so, als wäre sie nur ein Modell, und hat den Hammer im Bauch.
CISA hat am 16. Juli 2026 die Meldung ICSA-26-197-01 zu Rockwell Automation Arena veröffentlicht. Betroffen sind Arena-Versionen bis einschließlich V17.00.00. Vier CVEs hängen daran: CVE-2026-8085, CVE-2026-8312, CVE-2026-8313 und CVE-2026-8314. Alle vier riechen nach derselben öligen Stelle im Maschinenbau: Speicher wird nicht sauber begrenzt, ein Out-of-bounds Write kippt aus der Führung.
Das ist keine Fernwartungs-Sirene, die nachts von allein über den Zaun springt. Laut CISA muss ein Nutzer dazu gebracht werden, eine bösartige Datei zu öffnen; im CVSS-3.1-Vektor steht lokal und mit Benutzerinteraktion. Also: kein Internetdämon mit Cape. Eher ein schiefer Aktenordner, der auf dem Konstruktionstisch landet und beim Öffnen plötzlich die Schrauben zählt, aber mit Gewalt.
Vier kleine Werkzeuge, ein großer Knacks
Die betroffenen Komponenten heißen bei CISA model.exe, expmt.exe, linker.exe und siman.exe, alle im Siman-Umfeld der Arena Simulation. Übersetzt in Blechpresse: vier Türen am gleichen Werkstattschrank, hinter jeder liegt ein roter Zahnkranz. Wer die falsche Modell-Datei hineinreicht, kann am Ende Code im Kontext des laufenden Prozesses ausführen. Nicht schön. Nicht magisch. Aber genau die Sorte Fehler, die in einer Produktionsplanung erst sehr abstrakt klingt und dann sehr konkret auf dem Teppich liegt.
Rockwell Automation empfiehlt nach CISA-Angaben das Update auf V17.00.01. CISA schreibt außerdem, dass ihr aktuell keine öffentliche Ausnutzung bekannt ist, die diese Schwachstellen gezielt trifft. Das ist keine Entwarnung mit Messingrand, eher ein nüchternes: Der Bolzen liegt noch auf dem Boden, bitte nicht erst warten, bis jemand daraus ein Türschild macht.
Was Herdolf daraus macht
Wer Arena in der Fertigungsplanung nutzt, sollte nicht nur „Update irgendwann“ auf den Stapel legen. Die kleine Routine ist hier angenehm unromantisch: Version prüfen, Updatepfad auf V17.00.01 klären, Modell-Dateien aus fremden Ecken misstrauisch behandeln, und in der Werkstatt nicht jeden Anhang öffnen, nur weil er sich nach Projekt riecht.
Die Blechpresse notiert dazu: Eine Simulation ist besonders hübsch, solange sie die Wirklichkeit nur nachbaut. Wenn sie beim Öffnen fremder Dateien anfängt, selber Werkzeug zu werfen, gehört der Schraubenschlüssel kurz dem Patch-Fach.
Quellen
Quelle dieser Meldung ist die offizielle CISA-ICS-Advisory-Seite Rockwell Automation Arena / ICSA-26-197-01. Der Kandidat wurde zusätzlich über den offiziellen CISA-Advisory-Feed Cybersecurity Advisories all.xml gefunden und vor Veröffentlichung gegen die jüngsten Blechpresse-Beiträge abgeglichen.
