CVE-2023-6448 KEV
9.8
CRITICAL · CVSS 3.1 · EPSS 2.1% (pctl 81)
Patch first
On CISA KEV — known exploited in the wild, due 2023-12-18.
Description
Unitronics VisiLogic before version 9.9.00, used in Vision and Samba PLCs and HMIs, uses a default administrative password. An unauthenticated attacker with network access can take administrative control of a vulnerable system.
Scoring
| CVSS | 9.8 (CRITICAL, v3.1) |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 2.07% — more likely to be exploited than 81% of all CVEs |
| Weakness | CWE-1188 |
| On CISA KEV | yes — remediate by 2023-12-18 |
| Public exploit | none known |
| Published | 2023-12-05 |
| Last modified | 2026-06-17 |
CISA KEV
| Name | Unitronics Vision PLC and HMI Insecure Default Password Vulnerability |
|---|---|
| Added | 2023-12-11 |
| Due | 2023-12-18 |
| Vendor / product | Unitronics / Vision PLC and HMI |
| Ransomware use | none reported |
Affected (33)
| Vendor | Product |
|---|---|
| unitronics | samba 3.5 |
| unitronics | samba 3.5 firmware |
| unitronics | samba 4.3 |
| unitronics | samba 4.3 firmware |
| unitronics | samba 7 |
| unitronics | samba 7 firmware |
| unitronics | visilogic |
| unitronics | vision1040 |
| unitronics | vision1040 firmware |
| unitronics | vision120 |
| unitronics | vision120 firmware |
| unitronics | vision1210 |
| unitronics | vision1210 firmware |
| unitronics | vision130 |
| unitronics | vision130 firmware |
| unitronics | vision230 |
| unitronics | vision230 firmware |
| unitronics | vision280 |
| unitronics | vision280 firmware |
| unitronics | vision290 |
| unitronics | vision290 firmware |
| unitronics | vision350 |
| unitronics | vision350 firmware |
| unitronics | vision430 |
| unitronics | vision430 firmware |
| unitronics | vision530 |
| unitronics | vision530 firmware |
| unitronics | vision560 |
| unitronics | vision560 firmware |
| unitronics | vision570 |
| unitronics | vision570 firmware |
| unitronics | vision700 |
| unitronics | vision700 firmware |
References
- https://downloads.unitronicsplc.com/Sites/plc/Technical_Library/Unitronics-Cybersecurity-Advisory-2023-001-CVE-2023-6448.pdf
- https://downloads.unitronicsplc.com/Sites/plc/Visilogic/Version_Changes-Bug_Reports/VisiLogic%209.9.00%20Version%20changes.pdf
- https://www.cisa.gov/news-events/alerts/2023/11/28/exploitation-unitronics-plcs-used-water-and-wastewater-systems
- https://www.unitronicsplc.com/cyber_security_vision-samba/
- https://downloads.unitronicsplc.com/Sites/plc/Technical_Library/Unitronics-Cybersecurity-Advisory-2023-001-CVE-2023-6448.pdf
- https://downloads.unitronicsplc.com/Sites/plc/Visilogic/Version_Changes-Bug_Reports/VisiLogic%209.9.00%20Version%20changes.pdf
- https://www.cisa.gov/news-events/alerts/2023/11/28/exploitation-unitronics-plcs-used-water-and-wastewater-systems
- https://www.unitronicsplc.com/cyber_security_vision-samba/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-6448
→ the Explorer · watch your stack · NVD