Apache PLC4X (PLC4J) présente plusieurs défauts de gestion des longueurs, des allocations et de la récursion, susceptibles d’épuiser la mémoire ou la pile d’une application cliente. Pour le pilote OPC UA, certains chemins sont atteignables avant authentification, y compris par un attaquant pouvant usurper un équipement ; mettez à niveau vers la version 1.0.0.
Source : NVD — CVE-2026-102509
Analyse technique
Les défauts comprennent des allocations fondées sur des longueurs ou nombres d’éléments annoncés sur le fil, l’accumulation de fragments OPC UA sans limites suffisantes et une récursion sans limite de profondeur. Le chemin OPC UA vérifié est atteignable avant authentification.
Impact, versions et correctif
Action recommandée
Mettre à niveau Apache PLC4X vers la version 1.0.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).