Siemens Desigo CC Vulnerable to Critical Buffer Overflow
Siemens has identified a critical vulnerability in its Desigo CC building management software. An attacker could potentially crash the system or run unauthorized code by sending a specially crafted message. Users are advised to update to the latest provided versions immediately.

English Brief
Siemens has identified a critical vulnerability in its Desigo CC building management software. An attacker could potentially crash the system or run unauthorized code by sending a specially crafted message. Users are advised to update to the latest provided versions immediately.
الموجز العربي
ثغرة تجاوز سعة المخزن المؤقت في نظام Siemens Desigo CC
حددت شركة سيمنز ثغرة أمنية حرجة في برنامج إدارة المباني Desigo CC. يمكن للمهاجم التسبب في تعطل النظام أو تشغيل تعليمات برمجية غير مصرح بها عن طريق إرسال رسالة معدة خصيصًا. يُنصح المستخدمون بالتحديث إلى أحدث إصدارات متاحة على الفور.
- 1Assess installed version of Desigo CC.
- 2For V9 users: Update to V9.0 QU1 or later.
- 3For V8 users: Apply patch V8.0 QU2.0021.
English Advisory
// Intelligence Summary
A critical stack-based buffer overflow vulnerability (CVE-2025-15467) exists in Siemens Desigo CC, stemming from the underlying OpenSSL implementation. The flaw allows remote, unauthenticated attackers to cause a Denial of Service (DoS) or achieve Remote Code Execution (RCE) by supplying a malformed CMS AuthEnvelopedData message containing an oversized Initialization Vector (IV).
التقرير العربي
// ملخص استخباراتي
توجد ثغرة أمنية حرجة لتجاوز سعة المخزن المؤقت (CVE-2025-15467) في نظام Siemens Desigo CC، ناتجة عن تنفيذ مكتبة OpenSSL الأساسية. تسمح هذه الثغرة للمهاجمين عن بُعد وغير المصرح لهم بالتسبب في رفض الخدمة (DoS) أو تنفيذ تعليمات برمجية عن بُعد (RCE) عن طريق إرسال رسالة CMS AuthEnvelopedData معدلة تحتوي على متجه تهيئة (IV) بحجم زائد.
// Technical Context
The vulnerability occurs during the parsing of CMS AuthEnvelopedData structures that utilize Authenticated Encryption with Associated Data (AEAD) ciphers, such as AES-GCM. The implementation fails to validate the length of the IV encoded in the ASN.1 parameters before copying it into a fixed-size stack buffer, resulting in an out-of-bounds write. Because this occurs prior to authentication or tag verification, no valid cryptographic keys are required to trigger the overflow.
// السياق الفني
تحدث الثغرة أثناء معالجة هياكل CMS AuthEnvelopedData التي تستخدم تشفير AEAD مثل AES-GCM. يفشل النظام في التحقق من طول متجه التهيئة (IV) المشفر في معلمات ASN.1 قبل نسخه إلى مخزن مؤقت ذي حجم ثابت، مما يؤدي إلى كتابة خارج الحدود. نظرًا لأن هذا يحدث قبل التحقق من المصادقة، لا يلزم وجود مفاتيح تشفير صحيحة لتشغيل هذه الثغرة.
// Exposure Notes
Affected versions include Desigo CC family V7 (all), V8 (all), and V9 (versions prior to 9.0.1). Systems using OpenSSL 3.0 through 3.6 are inherently vulnerable. The risk is high given that the vulnerability can be triggered remotely without prior authentication.
// ملاحظات التعرض
تشمل الإصدارات المتأثرة عائلة Desigo CC الإصدار 7 (جميعها)، والإصدار 8 (جميعها)، والإصدار 9 (الإصدارات الأقدم من 9.0.1). الأنظمة التي تستخدم OpenSSL من 3.0 إلى 3.6 معرضة للخطر بطبيعتها. المخاطر عالية نظرًا لإمكانية استغلال الثغرة عن بُعد دون الحاجة لمصادقة مسبقة.
// Defensive Priority
Immediate patching is required. Administrators should update affected Desigo CC instances to V9.0 QU1 or later, or apply patch V8.0 QU2.0021. Where immediate patching is not feasible, restrict network access to affected devices via firewalls, VPNs, and network segmentation to mitigate remote attack vectors.
// أولوية الدفاع
التصحيح الفوري مطلوب. يجب على المسؤولين تحديث حالات Desigo CC المتأثرة إلى الإصدار V9.0 QU1 أو أحدث، أو تطبيق التصحيح V8.0 QU2.0021. في الحالات التي لا يمكن فيها التصحيح الفوري، يجب تقييد الوصول إلى الشبكة للأجهزة المتأثرة عبر جدران الحماية، والشبكات الافتراضية الخاصة (VPN)، وتجزئة الشبكة لتقليل ناقلات الهجوم عن بُعد.
Mitigation Checklist
- 1Assess installed version of Desigo CC.
- 2For V9 users: Update to V9.0 QU1 or later.
- 3For V8 users: Apply patch V8.0 QU2.0021.
- 4Apply network segmentation: Isolate ICS networks behind firewalls.
- 5Disable unnecessary remote access interfaces.
- 6Monitor logs for suspicious CMS/PKCS#7 traffic.
قائمة إجراءات التخفيف
- 1تقييم إصدار Desigo CC المثبت حاليًا.
- 2لمستخدمي الإصدار 9: التحديث إلى الإصدار V9.0 QU1 أو أحدث.
- 3لمستخدمي الإصدار 8: تطبيق التصحيح V8.0 QU2.0021.
- 4تطبيق تجزئة الشبكة: عزل شبكات أنظمة التحكم الصناعية خلف جدران الحماية.
- 5تعطيل واجهات الوصول عن بُعد غير الضرورية.
- 6مراقبة سجلات النظام بحثًا عن أي حركة مرور مشبوهة لـ CMS/PKCS#7.
- Source: CISA Alerts
# Remediation Checklist for Siemens Desigo CC
1. Assess installed version of Desigo CC.
2. For V9 users: Update to V9.0 QU1 or later.
3. For V8 users: Apply patch V8.0 QU2.0021.
4. Apply network segmentation: Isolate ICS networks behind firewalls.
5. Disable unnecessary remote access interfaces.
6. Monitor logs for suspicious CMS/PKCS#7 traffic.