Claude preneo RCE propust između WAGO PLC kontrolera

Forescout Vedere Labs je upotrebio Anthropic Claude za prenošenje funkcionalnog preautentikacionog RCE eksploita za CVE-2021-31886 sa WAGO PLC-a 750-852 na WAGO 750-831 sa firmverom V01.04.16. Završna faza razvoja trajala je 8 sati i 32 minuta i potrošila 535,74 dolara kroz API, a demonstracija je izvršila ARM shellcode na stvarnom uređaju.
Propust se nalazi u Nucleus FTP serveru pri obradi komande USER. Reč je o prekoračenju bafera na steku, dostupnom pre autentikacije preko TCP porta 21, za koje Siemens navodi CVSS ocenu 9,8.
Kako je prilagođen postojeći eksploat
Istraživači su Claude Code-u dali raniji eksploat za 750-852, binarni firmver ciljanog 750-831 i fizički PLC. Sistem je imao pristup terminalu, alatu Ghidra i samom uređaju, dok je rad vođen kroz interaktivne sesije istraživača i modela.
Rad je počeo na Claude Sonnet 4.6, a posle zastoja pri početnim pokušajima RCE-a nastavljen je uz Claude Opus 4.6. Na modelu 750-831 redovna FTP obrada je brisala 256 bajtova u baferu pod kontrolom napadača, čime je ubačeni shellcode bio prepisan pre izvršavanja.
Umesto niza USER i QUIT korišćenog na 750-852, istraživači su prilagodili tok na USER i CWD. Izostavljanje CRLF završetka sprečilo je da se relevantna putanja obrade dovrši uobičajeno, pa je bafer opstao dovoljno dugo da se sadržaj izvrši.
Granice demonstracije i operativni rizik
Nakon uspostavljenog izvršavanja koda, model je za 12 minuta prešao sa NOP shellcode-a na dva funkcionalna korisna tereta. Jedan je slao ICMP echo zahteve na sistem pod kontrolom napadača, a drugi UDP paket sa tekstom PWNED.
Eksploat se izvršava u kontekstu Ethernet prijemnog poziva, a prikazana mogućnost završava se slanjem mrežnih paketa. Naknadni pokušaj proširenja eksploita u C2 implant upisao je podatke u memorijsku oblast mapiranu na fleš i trajno onesposobio PLC. Forescout zato naglašava neposredan rizik ovlašćenog agenta koji na fizičkom sistemu preduzme pogrešnu radnju.
Koji WAGO uređaji su pogođeni
CERT@VDE navodi da za pogođene WAGO kontrolere zasnovane na Nucleus V1 RTOS trenutno nema ažuriranja. Lista obuhvata 750-829 sa FW16 i starijim, 750-831/000-00x sa FW14 i starijim, kao i 750-852, 750-880/0xx-xxx, 750-881, 750-882, 750-885/0xx-xxx, 750-889, 750-331 i 750-352/xxx-xxx sa FW16 i starijim verzijama.
CERT@VDE preporučuje onemogućavanje ili blokiranje FTP-a na portu 21, segmentaciju mreže i praćenje anomalija u saobraćaju. Za poslovanje je praktičan zaključak da izloženost OT uređaja treba smanjiti ovim kontrolama, a AI alate koji rade nad fizičkom infrastrukturom držati pod jasnim ljudskim nadzorom i van produkcionih sistema tokom testiranja.

