Palo Alto Networks Unit 42团队与西门子合作披露了RUGGEDCOM ROX II系列工业交换机中的三个连环零日漏洞:CVE 2025 40948、CVE 2025 40947和CVE 2025 40949。成功利用该攻击链可使攻击者获得完整权限提升和持久root级设备访问权限。 CVE 2025 40948(CVSS 6.8,中危):xz工具配置不当导致任意文件泄露,攻击者可读取配置文件、密码哈希和私钥。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the three chained zero-day vulnerabilities recently disclosed in Siemens RUGGEDCOM ROX I. Article summary: Here is the full, sourced breakdown.. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
以下是基于多个来源的完整、有据可查的详细分析。
Palo Alto Networks旗下的Unit 42研究团队与西门子合作,披露了西门子RUGGEDCOM ROX II工业运营技术(OT)交换机中的三个连环利用漏洞,分别编号为CVE-2025-40948、CVE-2025-40947和CVE-2025-40949。成功利用该攻击链,攻击者可获得设备上的完整权限提升和持久root级访问权限 。
攻击链按以下顺序工作:
xz工具配置不当,该工具以root权限运行,导致任意文件泄露。攻击者可读取交换机文件系统中的任意文件,包括配置文件、密码哈希和私钥 所有运行固件版本低于V2.17.1的RUGGEDCOM ROX II系列设备均受影响。具体型号包括:
以上所有型号在固件版本低于V2.17.1时,均已确认受全部三个CVE漏洞影响 。
西门子于2026年5月12日发布了安全公告SSA-577017,并已为整个RUGGEDCOM ROX II系列推出了固件V2.17.1 。修复方案为通过西门子工业在线支持平台升级至V2.17.1或更高版本
。
美国网络安全与基础设施安全局(CISA)亦于2026年5月14日发布公告,敦促运营方尽快应用此固件更新 。对于相关的RUGGEDCOM APE1808设备,西门子建议联系客户支持以获取补丁和更新信息
。
截至2026年7月18日,尚无证据表明这些漏洞已在真实环境中被积极利用,但Unit 42强调,能够访问管理接口的攻击者可以在远程利用此攻击链 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Palo Alto Networks Unit 42团队与西门子合作披露了RUGGEDCOM ROX II系列工业交换机中的三个连环零日漏洞:CVE 2025 40948、CVE 2025 40947和CVE 2025 40949。成功利用该攻击链可使攻击者获得完整权限提升和持久root级设备访问权限。
Palo Alto Networks Unit 42团队与西门子合作披露了RUGGEDCOM ROX II系列工业交换机中的三个连环零日漏洞:CVE 2025 40948、CVE 2025 40947和CVE 2025 40949。成功利用该攻击链可使攻击者获得完整权限提升和持久root级设备访问权限。 CVE 2025 40948(CVSS 6.8,中危):xz工具配置不当导致任意文件泄露,攻击者可读取配置文件、密码哈希和私钥。
CVE 2025 40947(CVSS 7.5,高危):功能密钥验证函数中的命令注入漏洞,可实现root权限提升。