Apache Plc4X · Plc4J · CVE-2026-102511
**Nome do Software Vulnerável e Versões Afetadas**
Apache PLC4X PLC4Go versões 0.11.0 até 0.9.9
Apache PLC4X PLC4J drivers ADS e Modbus versões 0.10.0 até 0.9.9
Apache PLC4X PLC4J driver EtherNet/IP versões 0.11.0 até 0.9.9
**Description**
A verificação inadequada da origem do canal de comunicação na descoberta ADS da implementação Go (PLC4Go) permite que um invasor envie datagramas UDP para um host de descoberta para redirecionar conexões subsequentes para um endereço arbitrário. Isso ocorre porque o endereço de conexão é derivado do `AmsNetId` reivindicado no corpo da resposta, em vez do endereço de origem real do datagrama. Consequentemente, uma resposta forjada pode inserir uma entrada de inventário apontando para qualquer host, fazendo com que as aplicações enviem sessões ADS e credenciais de rota para o endereço controlado pelo invasor.
Além disso, os ouvintes de descoberta podem ser desativados por meio de datagramas malformados:
- Na descoberta ADS do PLC4Go, um bloco de versão curto causa um pânico que encerra o ouvinte.
- No PLC4J, os descobridores ADS e EtherNet/IP param devido a exceções não tratadas de respostas malformadas.
- O descobridor Modbus do PLC4J pode entrar em um loop infinito, consumindo um núcleo de CPU, ao receber uma resposta parcial de um host escaneado.
A exploração requer que a aplicação utilize a API de descoberta opcional e atue sobre os itens descobertos.
**Recommendations**
Atualizar o PLC4Go para a versão 1.0.0.
Atualizar os drivers ADS e Modbus do PLC4J para a versão 1.0.0.
Atualizar o driver EtherNet/IP do PLC4J para a versão 1.0.0.