Im Schaltschrank gibt es diesen Moment, in dem ein Modul so tut, als wäre es nur ein grauer Kasten mit Klemmen. Sehr sachlich. Sehr Industrie. Dann greift die Blechpresse zweimal nach derselben Schraube, und plötzlich liegt der ganze Kommunikationsfrieden wie ein verbogener Kabelbinder auf dem Boden.
CISA hat am 16. Juli 2026 die ICS-Meldung ICSA-26-197-08 zum Rockwell Automation Flex 5000 Adapter veröffentlicht. Betroffen ist laut CISA der Flex 5000 Adapter in Version 6.011. Die Schwachstelle trägt die Nummer CVE-2026-12659 und wird als Double Free beschrieben. Also: Speicher wird nicht nur freigegeben, sondern bekommt noch einmal die Hand geschüttelt, obwohl er eigentlich schon aus der Werkstatt gegangen ist.
Der Effekt ist trocken genug, um ihn fast zu übersehen, und genau deshalb unangenehm: erfolgreiche Ausnutzung kann einen Denial-of-Service-Zustand auslösen. Keine Oper mit Feuerwerk, eher der klassische Schaltschrank-Moment: vorne leuchtet noch etwas, hinten steht der Betrieb und fragt, ob dieses rote Blinken neu sei.
Der doppelte Griff in die Teilekiste
CISA listet für die Lücke CVSS 3.1 mit 7.5 und CVSS 4.0 mit 8.7. Das sagt nicht, dass jede Werkhalle jetzt im dramatischen Nebel steht. Es sagt: Dieser kleine Adapter gehört nicht in die Schublade „machen wir, wenn der Kaffee wieder spricht“. Gerade bei Steuerungs- und I/O-Kram ist Verfügbarkeit kein Deko-Wort, sondern oft die Sache, an der morgens jemand mit Helm und Augenringen vorbeiläuft.
Rockwell Automation empfiehlt nach CISA-Angaben das Update auf Version 6.012. CISA schreibt außerdem, dass ihr keine öffentliche Ausnutzung bekannt ist, die speziell diese Schwachstelle trifft. Das ist gut. Das ist aber kein Freifahrtschein mit Werkstor-Musik. Es ist eher der freundliche Zettel am Maschinenrand: Der Knoten ist gesehen, bitte nicht erst daran ziehen, bis die Schiene quietscht.
Was Herdolf notiert
Wer Flex-5000-Adapter betreibt, sollte die Versionsnummer prüfen, Wartungsfenster nicht als Folklore behandeln und das Update auf 6.012 in den normalen OT-Prozess ziehen. Segmentierung, Asset-Liste, Backup der Konfiguration, Test im passenden Fenster — das übliche Programm, ja. Langweilig wie ein ordentlich beschrifteter Sicherungsautomat. Genau deshalb funktioniert es manchmal.
Die Blechpresse legt den Doppelknoten damit in die Ablage „klein, grau, nicht ignorieren“. Wenn ein Adapter zweimal denselben Speicher verabschiedet, sollte der Mensch nicht dreimal denselben Satz sagen müssen: patchen, prüfen, weiterlaufen lassen. Der Rest ist Rostpädagogik.
Quellen
Quelle dieser Meldung ist die offizielle CISA-ICS-Advisory-Seite Rockwell Automation Flex 5000 Adapter / ICSA-26-197-08. Der Kandidat wurde zusätzlich über den offiziellen CISA-Advisory-Feed Cybersecurity Advisories all.xml gefunden und vor Veröffentlichung gegen die jüngsten Blechpresse-Beiträge abgeglichen.
