Claude Code exploit preniesol staršiu chybu medzi PLC WAGO v laboratóriu
Výskumníci podľa dvoch správ s pomocou Claude Code prispôsobili existujúci exploit staršej chyby CVE-2021-31886 z jedného PLC WAGO na príbuzný model. Nejde o novú zraniteľnosť ani o potvrdený útok v prevádzke.

Claude Code exploit podľa správ SecurityWeek a The Hacker News umožnil výskumníkom preniesť existujúci laboratórny exploit chyby CVE-2021-31886 z PLC WAGO 750-852 na fyzické zariadenie WAGO 750-831. Na cieľovom PLC dosiahli riadené spustenie kódu s dohľadom človeka. Demonštrácia nepredstavuje novú zraniteľnosť ani potvrdenie reálneho zneužitia v priemyselnej prevádzke.

Chyba CVE-2021-31886 sa týka FTP servera Nucleus. Neošetrená dĺžka príkazu USER môže viesť k pretečeniu zásobníka a následne k odmietnutiu služby alebo vzdialenému spusteniu kódu. CERT@VDE už skôr uviedol medzi zasiahnutými zariadeniami WAGO modely 750-831 aj 750-852 v špecifikovaných starších verziách firmvéru.
Claude Code exploit vychádzal zo staršej CVE
Nešlo o vytvorenie útoku na doteraz neznámu chybu. Podľa dostupných informácií výskumníci vychádzali z exploitu, ktorý bol v skoršom výskume použitý na modeli WAGO 750-852, a prispôsobili ho príbuznému PLC 750-831. Pôvodný výskum NUCLEUS:13 od Forescout dokumentoval technický charakter chyby v TCP/IP zásobníku Nucleus a skoršie testovanie na zariadení WAGO.
SecurityWeek uvádza, že finálna fáza experimentu trvala viac než osem hodín a API náklady presiahli 500 dolárov. Výskumníci pritom nepostupovali bez zásahov: výsledky priebežne kontroloval človek. Sekundárne správy uvádzajú podrobnosti o použitom nástroji, nákladoch a postupe s odvolaním na vyjadrenia Forescout; samostatne overiteľný prvostupňový report k tomuto konkrétnemu experimentu však nebol k dispozícii.
Test neskončil funkčným implantátom
Demonštrovaná schopnosť podľa The Hacker News skončila pri odosielaní sieťových paketov a riadenom spustení kódu. Pri následnom pokuse vytvoriť C2 implantát výskumníci podľa správ poškodili testované PLC zápisom do oblasti mapovanej na flash pamäť. Zariadenie tak bolo nenávratne poškodené.
Tento výsledok je dôležitým obmedzením interpretácie experimentu. Neznamená, že nástroj dokáže autonómne a spoľahlivo vyvíjať použiteľné exploity pre ľubovoľné priemyselné riadiace systémy. V opísanom prípade išlo o prispôsobenie už existujúceho laboratórneho exploitu medzi príbuznými modelmi a bolo potrebné odborné vedenie.
Riziko sa týka najmä starších a dostupných zariadení
PLC riadia fyzické priemyselné procesy, preto má aj laboratórny kód schopný vzdialeného spustenia kódu prevádzkový význam. Poškodenie zariadenia počas testu zároveň ukazuje, že nepresné zásahy do riadiaceho systému môžu mať následky aj bez úspešného vytvorenia trvalého škodlivého mechanizmu.
Prevádzkovatelia starších PLC WAGO 750-831 a 750-852 by mali overiť, či majú FTP službu vystavenú v sieti, a skontrolovať segmentáciu siete. Aktuálny stav opráv pre všetky dotknuté legacy zariadenia nebol v rámci dostupných podkladov nezávisle potvrdený. Staršie upozornenie CERT@VDE opisuje zasiahnuté firmvéry; tento prípad však nemožno prezentovať ako novú záplatu.
Ďalší vývoj ukáže prípadné zverejnenie technického reportu Forescout s reprodukovateľnou metodikou, nové stanovisko WAGO alebo CERT@VDE k mitigáciám a firmvérom a predovšetkým to, či sa objavia dôveryhodné dôkazy reálneho zneužívania CVE-2021-31886 alebo takto preneseného exploitu.
Zdroje
- SecurityWeek – Uvádza výsledok laboratórneho portovania exploitu, potrebu ľudského dohľadu, časové a API náklady aj poškodenie testovaného PLC.
- The Hacker News – Dopĺňa cieľový model WAGO 750-831, väzbu na CVE-2021-31886 a uvádza, že demonštrovaná schopnosť sa skončila pri odosielaní sieťových paketov.
- CERT@VDE – Potvrdzuje, že CVE-2021-31886 je kritická chyba v Nucleus FTP serveri a že medzi zasiahnutými WAGO produktmi sú 750-831 a 750-852 v špecifikovaných starších firmvéroch.
- Forescout – Dokumentuje pôvodný výskum NUCLEUS:13, technický charakter CVE-2021-31886 a skorší test na WAGO 750-852.
Overené a aktualizované: 02. 09. 2026 11:28



