Relacje katalogowe

Obsługiwane urządzenia

Ignition jest modułową platformą SCADA i środowiskiem budowania aplikacji przemysłowych firmy Inductive Automation. Centralny Gateway łączy sterowniki, serwery OPC UA i bazy SQL, wykonuje skrypty oraz udostępnia projekty operatorskie. Designer służy do tworzenia aplikacji, a runtime jest dostarczany jako klient Vision albo webowa Perspective.

W bioprocesie Ignition występuje przede wszystkim pod warstwą aplikacji integratora. ILS Automation Batch Expert+ używa go jako bazowego SCADA dla wielu typów bioreaktorów, a Cytiva mPath Link wykorzystuje Ignition Perspective, OPC UA Server i Tag Historian. Sama nazwa aplikacji procesowej nie wystarcza do oceny bezpieczeństwa: trzeba ustalić wersję Gateway, aktywne moduły, projekt, Javę, system operacyjny, backend SQL i sposób połączenia ze sterownikami.

Najważniejsze dane

Pole Wartość
Producent Inductive Automation
Rodzaj modułowa platforma SCADA, historian i środowisko aplikacji przemysłowych
Bieżące wydanie 8.3.9, build 3255, 25 sierpnia 2026 r.
Bieżące wydanie linii 8.1 8.1.54, build 3213, 30 czerwca 2026 r.
Linie LTS 8.3 i 8.1
Centralny komponent Ignition Gateway
Narzędzie inżynierskie Ignition Designer
Runtime HMI Perspective w przeglądarce/Workstation albo Vision Client
Systemy hosta Windows, Linux i macOS; obrazy kontenerowe dla Linux
Bazy Microsoft SQL Server, MariaDB/MySQL, PostgreSQL, Oracle, DB2, Firebird, SQLite i inne przez JDBC
Interfejs podstawowy OPC UA client/server; sterowniki urządzeń i dodatkowe moduły rozszerzają protokoły
Domyślne porty TCP 8088 HTTP, 8043 HTTPS, 8060 Gateway Network i 62541 OPC UA
Backup plik .gwbk; projekty i konfiguracja Gateway, bez licencji, modułów i ustawień redundancji
Licencja perpetual dla Standard/Edge; rozliczenie ciągłe dla Cloud; Maker do użytku niekomercyjnego
Demo pełny trial na 2 godziny, resetowalny bez limitu liczby prób
Aktywacja klucz standardowy online/offline albo leasing tokenu; bieżąca procedura nie wymaga dongla USB
Najważniejszy próg bezpieczeństwa 8.1 co najmniej 8.1.54 ze względu na CVE-2026-77393; wcześniejsze progi 8.1.10, 8.1.17, 8.1.26 i 8.1.35
Zastosowania bioprocesowe ILS Batch Expert+, Cytiva mPath Link, wybrane projekty GEA Codex i Tezalon

Granice produktu

Ignition nie jest pojedynczym programem operatorskim. Inwentaryzacja powinna rozdzielić następujące warstwy:

Warstwa Rola Artefakty identyfikacyjne
Gateway usługi centralne, konfiguracja, tagi, skrypty, alarmy, połączenia i projekty wersja/build, gateway.xml, ignition.conf, baza konfiguracji i backup .gwbk
moduły HMI, historian, alarmy, raporty, OPC UA, sterowniki i integracje nazwa, wersja, stan licencji i podpis pakietu .modl
Designer projektowanie aplikacji i zasobów wersja launchera/klienta, projekt, gałąź i historia zmian
Perspective sesje webowe i Workstation projekt, wersja przeglądarki/Workstation, IdP, tokeny i polityka sesji
Vision klasyczny klient desktopowy launcher, klient, projekt, Java i konfiguracja SSO
aplikacja integratora logika domenowa, ekrany, receptury i raporty np. Batch Expert+ albo mPath Link; własny numer wersji niezależny od Ignition
baza procesowa historia tagów, alarmy, raporty i dane aplikacyjne silnik, instancja, schemat, konto usługi, retencja i kopie
sterownik/OPC wykonanie logiki przy urządzeniu i wymiana danych PLC/RTU, firmware, driver, endpoint, certyfikat i model uprawnień

Podatność Ignition dotyczy urządzenia bioprocesowego dopiero po potwierdzeniu, że dana wersja platformy jest częścią wdrożenia. Analogicznie CVE bazy SQL, systemu Windows albo sterownika PLC nie jest automatycznie CVE samego Ignition.

Wydania 8.3 i 8.1

Linia 8.3 została wydana 16 września 2025 r. jako LTS. Producent deklaruje aktywne wsparcie do 16 września 2030 r. i ograniczone wsparcie do 16 września 2032 r. Linia 8.1 ma aktywne wsparcie do 16 września 2027 r. i ograniczone do 16 września 2029 r.

Linia/wydanie Data Znaczenie
8.1.8 2021 próg poprawki XXE w restore backup, później opisanej jako CVE-2022-1704
8.1.10 2021 poprawka path traversal w imporcie Ignition Exchange, CVE-2022-1264
8.1.17, build 1784 12.05.2022 poprawki krytycznych łańcuchów Pwn2Own 2022; wersja pokazana w referencyjnym wdrożeniu mPath Link
8.1.26 2023 próg poprawek czterech podatności OPC UA Quick Client
8.1.32 2023 poprawka CVE-2023-39472, XXE podczas importu zasobów
8.1.33 2023 poprawki DoS OPC UA oraz błędów parametrów launchera
8.1.35 2023 pakiet poprawek deserializacji i weryfikacji pobieranego JAR
8.1.54, build 3213 30.06.2026 poprawka CVE-2026-77393; bieżące stabilne 8.1
8.3.0 16.09.2025 nowa linia LTS; próg usunięcia CVE-2025-13913
8.3.9, build 3255 25.08.2026 bieżące stabilne 8.3

Migracja 8.1 do 8.3 wymaga testu na kopii Gateway. Zmiany obejmują m.in. mechanizmy persistence, Store and Forward, schemat audytu, kompatybilność modułów oraz nowe funkcje secrets i DevOps. Producent nie wspiera prostego downgrade przez instalację starszej wersji na nowszej konfiguracji.

Edycje i moduły

Instalator udostępnia trzy podstawowe edycje: Standard, Edge i Maker. Cloud Edition jest dystrybuowana przez marketplace dostawców chmurowych.

Edycja Charakter
Standard pełna platforma dla serwera lokalnego lub VM; obsługuje własne moduły SDK
Edge mały gateway przy maszynie lub odległym obiekcie; warianty Panel i IIoT
Maker bezpłatne zastosowania osobiste i niekomercyjne z ograniczeniami licencyjnymi
Cloud obraz i licencja rozliczane w środowisku chmurowym

Moduły instalowane na Gateway są osobno wersjonowane i licencjonowane. Najważniejsze rodziny to:

  • Perspective i Vision — dwa różne runtime HMI;
  • OPC UA — serwer, klient i sterowniki urządzeń;
  • Tag Historian i Core Historian — zapis historii;
  • Alarm Notification — dystrybucja alarmów;
  • Reporting — raporty generowane z danych;
  • SQL Bridge — transakcje pomiędzy tagami i SQL;
  • Enterprise Administration Module — zarządzanie wieloma Gateway, backup i deployment;
  • SFC — sekwencyjne workflow;
  • Event Streams — przepływy zdarzeń i konektory, w tym Kafka;
  • moduły partnerów, m.in. MQTT i MES.

Lista modułów ma znaczenie dla powierzchni ataku. Nieużywany sterownik lub moduł powinien zostać odinstalowany, a nie pozostawiony tylko w stanie bezczynności.

Architektura Gateway–Designer–runtime

Gateway jest procesem serwerowym Java. Utrzymuje konfigurację, tagi, alarmy, połączenia z PLC/OPC i SQL, projekty oraz skrypty gateway-scoped. Designer łączy się z Gateway, pobiera projekt i zapisuje zmiany z powrotem na serwer. Operator uruchamia Vision Client albo sesję Perspective.

W małej instalacji Gateway, baza i narzędzia mogą działać na jednym hoście. W systemie rozproszonym występują osobne serwery SQL, redundantna para Gateway, wielu klientów, odrębne sieci sterowników i połączenia Gateway Network. Minimalne wymagania platformy to procesor dwurdzeniowy, 4 GB RAM i 10 GB wolnego dysku; realne wymagania wynikają z liczby tagów, klientów, skryptów, retencji i częstotliwości zapisu.

mPath Link na Ignition Perspective — dashboard wielu jednostek

Dashboard mPath Link pokazujący kilka podłączonych jednostek i ich bieżący stan. Źródło: Cytiva, mPath Link SCADA Platform, CY52756, s. 2.

Perspective i Vision

Perspective renderuje aplikację webową na podstawie projektu utrzymywanego przez Gateway. Klientem może być przeglądarka albo Perspective Workstation. Uwierzytelnianie wykorzystuje Identity Provider, a stan sesji, role i ograniczenia komponentów są częścią projektu oraz konfiguracji Gateway.

Vision jest klasycznym klientem desktopowym uruchamianym przez launcher. Ma inny model zasobów, komponentów i sesji niż Perspective. Historyczne podatności launchera, pobierania JAR i Classic AD SSO dotyczą przede wszystkim Designer/Vision, a nie sesji Perspective.

Oba runtime mogą korzystać z tych samych tagów, alarmów i połączeń Gateway. Zapis „Ignition HMI” powinien więc zostać doprecyzowany do Perspective lub Vision wraz z numerem projektu i wersją klienta.

Cytiva zaczęła prace nad nową generacją mPath Link z Ignition w 2019 r. Materiał konferencyjny z 2024 r. opisuje przejście aplikacji z Vision do Perspective, które zostało wdrożone produktowo w 2021 r. W prezentowanej konfiguracji działały:

Element Wartość z prezentacji Cytiva
Gateway Ignition 8.1.17
HMI Perspective Workstation; wcześniejsza generacja używała Vision
Host Windows
Backend Microsoft SQL Server 2019
Sterowniki OPC UA; jedna wieża sterująca/kontroler na bioreaktor
Konfiguracja dynamiczna tworzenie połączeń OPC UA oraz jednostek podczas runtime
Dane aplikacji konfiguracje i wartości domyślne przenoszone do bazy, UI budowane na wynikach zapytań

Prezentacja pokazuje ewolucję 8.1.7 → 8.1.9 → 8.1.17. Nie oznacza to, że każda dostarczona instalacja mPath ma wersję 8.1.17; numer trzeba odczytać z badanego Gateway.

Karta mPath Link V3 z 2025 r. potwierdza licencje Ignition Perspective, OPC UA Server i Tag Historian oraz SQL Server 2019 Standard. Standardowy serwer ma Windows 10 IoT Enterprise 2019 LTSC, cztery rdzenie, 16 GB RAM, co najmniej 500 GB storage i dwa porty Gigabit LAN. Klient wymaga Windows 10 lub nowszego, czterech rdzeni, 16 GB RAM i 100 GB storage; platforma obsługuje również klientów macOS i Linux.

mPath Link — aktywne alarmy

Ekran aktywnych alarmów mPath Link; alarmy i ostrzeżenia są rozdzielone kolorem i stanem. Źródło: Cytiva, mPath Link SCADA Platform, s. 2.

ILS Batch Expert+ na Ignition

Batch Expert+ jest osobną aplikacją ILS/DCI zbudowaną na Ignition. Dodaje model urządzeń bioprocesowych, receptury, SFC/SFC++, trendy batch-age, alarmy, raporty i integrację wyników laboratoryjnych. ILS dostarcza licencję BE+ razem z licencją Ignition i wykonuje integrację z kontrolerami.

Wdrożenia wykorzystują SQL Server, Oracle albo MySQL, a komunikacja z urządzeniami może używać OPC, OPC UA, Modbus i interfejsów szeregowych. Te wartości opisują możliwości Batch Expert+, a nie obowiązkowy zestaw aktywny w każdej instalacji.

Historyczny ILS Batch Expert z broszury 2011 r. poprzedza generację BE+ na Ignition. Dlatego AFC 100 i AFC 1000 mają relację z historycznym Batch Expert, lecz nie zostały automatycznie przypisane do Ignition.

Tagi, historian i bazy SQL

Tagi tworzą wspólną przestrzeń danych dla urządzeń, obliczeń, alarmów i wizualizacji. Tag Historian zapisuje próbki do skonfigurowanej bazy SQL. Store and Forward buforuje dane przy utracie połączenia i przekazuje je po odzyskaniu backendu.

Backend Tryb wsparcia
Microsoft SQL Server / Express wbudowany sterownik JDBC; stosowany w mPath Link
MariaDB / MySQL wbudowany sterownik; spotykany w Batch Expert+
PostgreSQL wbudowany sterownik
Oracle wbudowany sterownik; spotykany w Batch Expert+
IBM DB2, Firebird, SQLite sterowniki dostępne w platformie
inny JDBC własny plik sterownika i konfiguracja połączenia

Połączenie bazodanowe przechowuje URL JDBC, dane konta i ustawienia failover. Weryfikacja powinna objąć konto o minimalnych prawach, szyfrowanie transportu, certyfikat, schemat, retencję, kolejkę Store and Forward oraz kopie samej bazy. Backup .gwbk nie zastępuje backupu danych historycznych w zewnętrznym SQL.

mPath Link — trendy bieżące i historyczne

Widok trendów mPath Link wykorzystujący dane bieżące i historyczne platformy. Źródło: Cytiva, mPath Link SCADA Platform, s. 3.

OPC UA, sterowniki i protokoły

Moduł OPC UA może działać jako klient i serwer. Gateway łączy się z zewnętrznymi serwerami OPC UA, a wbudowane sterowniki udostępniają urządzenia w przestrzeni OPC. Typowy endpoint serwera używa TCP 62541, lecz port i politykę bezpieczeństwa można zmienić.

Obsługiwane protokoły zależą od zainstalowanych modułów i wersji. Platforma oferuje sterowniki m.in. dla rodzin Allen-Bradley, Siemens, Modbus TCP/RTU, DNP3 i BACnet; moduły partnerów dodają MQTT oraz dalsze interfejsy. Sam fakt instalacji Gateway nie dowodzi obecności konkretnego drivera.

W mPath Link warstwa urządzeń komunikuje się z wieżami sterującymi przez OPC UA. Batch Expert+ może korzystać z OPC, OPC UA, Modbus i dedykowanych driverów integratora. GEA Codex i Tezalon dobierają platformę oraz protokoły na poziomie projektu.

Porty i usługi

Port Domyślna rola
TCP 8088 interfejs HTTP Gateway, Perspective i zasoby webowe
TCP 8043 HTTPS Gateway po włączeniu TLS
TCP 8060 Gateway Network; połączenia pomiędzy Gateway
TCP 62541 wbudowany serwer OPC UA
TCP 8000 zdalny debug JVM tylko po celowym uruchomieniu kontenera z debug mode

Porty baz SQL, LDAP/LDAPS, OIDC/SAML, poczty, SMS, MQTT, sterowników PLC i usług aplikacji integratora dochodzą do tej listy zależnie od projektu. Instalator podczas commissioningu sprawdza dostępność 8088, 8043 i 8060 i może podnieść numer do kolejnego wolnego portu. Faktyczną konfigurację należy więc odczytać z hosta i gateway.xml, a nie wyłącznie z tabeli domyślnej.

Użytkownicy, role i Identity Providers

Ignition nie ma wspólnego fabrycznego loginu i hasła. Commissioning wymusza utworzenie pierwszego użytkownika z pełnymi prawami administratora. Dokumentacja ZIP pokazuje techniczny przykład automatyzacji z admin/password, lecz są to wartości wpisane przez autora przykładu do pliku commissioningu, a nie poświadczenia produktu.

Platforma obsługuje dwa modele uwierzytelniania:

Model Źródła i zakres
Classic wewnętrzny User Source, baza SQL albo Active Directory; role przypisane użytkownikom; Designer i Vision
Identity Provider wewnętrzny IdP, OpenID Connect 1.0 albo SAML 2.0; Security Levels i reguły mapowania; Gateway, Designer i Perspective

Gateway ma osobne ustawienia dla logowania do konfiguracji, dostępu Designer, uprawnień odczytu i zapisu oraz administracji użytkownikami. Allow User Administration jest domyślnie wyłączone. Reset wykonany przez gwcmd -p tworzy tymczasowe źródło użytkowników i IdP oraz nowego administratora; po odzyskaniu dostępu trzeba przywrócić właściwe źródła i usunąć tymczasowe obiekty.

mPath Link deklaruje role administration, operator, supervisor i services oraz pracę standalone albo z Active Directory. Są to role aplikacji Cytiva, a nie globalne konta domyślne Ignition.

TLS, certyfikaty i Gateway Network

Interfejs Gateway powinien używać HTTPS z certyfikatem odpowiadającym nazwie hosta. OIDC i SAML używają callbacków /data/federate/callback/oidc oraz /data/federate/callback/saml; w produkcji powinny wskazywać HTTPS.

Gateway Network należy skonfigurować z TLS, dwustronnym uwierzytelnieniem i zatwierdzaniem tylko oczekiwanych certyfikatów. OPC UA ma własne certyfikaty aplikacyjne i trust listy. Certyfikat webowy Gateway, certyfikat Gateway Network oraz certyfikat OPC UA są odrębnymi artefaktami i mogą mieć różne terminy ważności.

W 8.3 dodano mechanizmy secrets management. Sekrety projektu i połączeń powinny być przechowywane w przeznaczonym do tego mechanizmie, a nie w skryptach, eksportach projektu ani repozytorium tekstowym.

mPath Link wykorzystuje Perspective do zarządzania recepturami, harmonogramem batchy, konfiguracją jednostek i audit trail. Predefiniowane szablony urządzeń ograniczają liczbę zmian potrzebnych przy dołączaniu kolejnego kontrolera, lecz wersja szablonu pozostaje częścią konfiguracji podlegającą kontroli zmian.

mPath Link — edytor receptury i konfiguracji kontrolera

Edytor receptury i parametrów fazy w mPath Link. Źródło: Cytiva, mPath Link SCADA Platform, s. 3.

mPath Link — harmonogram receptur i partii

Kalendarz planowania wykonania receptur. Źródło: Cytiva, mPath Link SCADA Platform, s. 4.

Z punktu widzenia dochodzeniowego istotne są: użytkownik i Security Levels, identyfikator jednostki, wersja receptury, wartości zadane, czas Gateway, czas PLC, wynik polecenia, alarmy oraz wpis audytu. Sam wpis UI nie dowodzi fizycznego wykonania polecenia; potrzebna jest korelacja z tagiem feedback, stanem PLC i danymi procesu.

Backup, restore i eksport projektu

Gateway Backup ma rozszerzenie .gwbk. Obejmuje m.in. projekty, tag providers, połączenia urządzeń i OPC UA, ustawienia OPC UA, połączenia baz, zasoby bezpieczeństwa oraz konfigurację Gateway. Przy restore zastępuje bieżącą konfigurację — nie ma trybu merge.

Backup nie zastępuje następujących elementów:

  • zainstalowanych modułów;
  • licencji i grants;
  • ustawień redundancji;
  • danych przechowywanych w zewnętrznych bazach;
  • lokalnych plików i certyfikatów wyłączonych z przenośnego zakresu backupu.

W 8.3.9 kontener otrzymał opcję --restore-local, która przywraca także pliki przeznaczone dla konkretnego Gateway, np. certyfikaty zależne od hosta. Starszy backup sprzed 8.1 trzeba najpierw podnieść do 8.1 przed restore do 8.3.

Plik .gwbk może zawierać projekty i skrypty zdolne do wykonania kodu po imporcie. CVE-2022-1704, CVE-2025-13911 i CVE-2025-13913 pokazują trzy różne ryzyka tej ścieżki: parser XML, nadmierne prawa procesu oraz deserializacja/import aktywnej zawartości.

Licencjonowanie i ceny

Standard i Edge są licencjonowane per Gateway/server jako licencje perpetual. Cloud ma rozliczenie ciągłe zależne od środowiska. Oficjalny cennik USA publikuje ceny pojedynczych licencji bez podatków, wdrożenia i usług integratora:

Składnik Cena katalogowa USD
Ignition Platform 1 200
Application Building 13 500
Industrial Historian 3 500
Alarm Management 3 200
DataOps 5 500
Enterprise Integration 4 100
Perspective 11 225
Vision 8 330
Reporting 3 900
Web Development 2 300
SFC 3 950
SQL Bridge 2 300
Event Streams 2 300
Enterprise Administration 1 595
Edge IIoT 945
Edge Panel 1 950

Roczne plany ochrony kosztują odpowiednio 16% ceny licencji dla BasicCare, 20% dla TotalCare i 24% dla PriorityCare. Duży upgrade bez aktywnej ochrony jest wyceniany na 65% bieżącej ceny licencji.

Batch Expert+ ma oddzielną cenę ILS oraz licencję Ignition. Poziom wejściowy obejmuje do czterech kontrolerów, kolejne są dopłacane, a od 20 kontrolerów ILS oferuje licencję site dla jednej lokalizacji. Roczne wsparcie ILS wynosi 15% ceny oprogramowania i obejmuje aktualizacje BE+ oraz Ignition.

mPath Link V3 jest dystrybuowany jako pełny/lite serwer (MPATHLINKV3, MPATHLINKV3-LT), software-only (MPATHLINKV3-S, MPATHLINKV3-S-LT) i upgrade (MPATHLINKV3-U, MPATHLINKV3-U-LT). Instalację i weryfikację wykonuje serwis Cytiva.

Trial, aktywacja i brak wymaganego dongla

Pełny trial działa przez dwie godziny i może być resetowany bez limitu. Po wygaśnięciu trialu runtime modułów zatrzymuje się, ale Gateway i Designer pozostają dostępne do ponownego uruchomienia próby albo aktywacji.

Standardowy sześci znakowy klucz można aktywować online lub offline. Tryb offline używa pliku żądania activation_message.txt i zwrotnego pliku licencji license.ipl. Ośmioznakowy klucz leasingowy korzysta z tokenu i endpointów licencyjnych. Emergency Activation zapewnia siedem dni pracy awaryjnej.

Bieżąca procedura producenta nie opiera licencji na donglu USB. Fizyczny klucz może jednak pochodzić z systemu integratora, oprogramowania towarzyszącego albo lokalnej polityki klienta; trzeba go przypisać do konkretnego produktu, nie do nazwy Ignition.

Pobieranie i materiały

Materiał Link i przeznaczenie
bieżące instalatory i trial Ignition Downloads — wybór Standard/Edge/Maker, systemu i wersji
Ignition 8.3.9 Windows x64 oficjalny instalator EXE
Ignition 8.3.9 macOS oficjalny instalator DMG
Ignition 8.3.9 Linux x64 oficjalny instalator RUN — 2 101 022 086 B
Ignition Cloud 8.3.9 Linux oficjalny instalator Cloud
release notes centrum wydań oraz strony 8.1.17, 8.1.32, 8.1.33, 8.1.35, 8.1.54 i 8.3.9
dokumentacja 8.3 Ignition User Manual
SDK SDK Guide i przykłady modułów
publiczne demo Ignition Public Demo
mPath Link karta CY52756 i SKU V3; pakiety produktowe instaluje Cytiva
Batch Expert+ strona ILS i datasheet

mPath Link — klient, serwer, sieć i wieże sterujące

Architektura klient–serwer mPath Link: jednostki procesowe, wieże sterujące, LAN/WAN, serwer i klienci lokalni lub mobilni. Źródło: Cytiva, mPath Link SCADA Platform, s. 5.

Diagram pokazuje, że telefon lub laptop nie łączy się bezpośrednio z PLC. Klient korzysta z serwera mPath Link/Gateway, a wieże sterujące pozostają w sieci urządzeń. Reguły zapory powinny odzwierciedlać tę architekturę i nie wystawiać portów PLC ani OPC UA do sieci użytkowników.

CVE 2015 — linia 7.7.2

Sześć rekordów NVD dotyczy Ignition 7.7.2:

CVE Typ Skutek
CVE-2015-0976 XSS, CWE-79 wstrzyknięcie skryptu lub HTML
CVE-2015-0991 ujawnienie informacji, CWE-200 ścieżki i informacje z nieobsłużonego wyjątku
CVE-2015-0992 jawne poświadczenia, CWE-200 poświadczenia serwera OPC przechowywane cleartext
CVE-2015-0993 niewygaszona sesja, CWE-254 sesja pozostaje aktywna po logout
CVE-2015-0994 obejście ochrony brute force, CWE-254 zmiana identyfikatorów sesji omija mechanizm
CVE-2015-0995 słaby hash, CWE-255 MD5 ułatwia łamanie haseł

Każda instalacja 7.7 jest poza bieżącymi liniami LTS i wymaga planu migracji, a nie tylko punktowego sprawdzania tych sześciu rekordów.

CVE 2020 — Gateway 7.9 i 8.0

CVE Typ Zakres według NVD Próg
CVE-2020-10641 brak uwierzytelnienia / nieograniczone logi 8.0 przed 8.0.10 8.0.10
CVE-2020-10644 niebezpieczna deserializacja 7.2.4.48–7.9.13 i 8.0–8.0.9 7.9.14 / 8.0.10
CVE-2020-12000 niebezpieczna deserializacja 7.2.4.48–7.9.13 i 8.0–8.0.9 7.9.14 / 8.0.10
CVE-2020-12004 brak uwierzytelnienia krytycznej funkcji 7.2.4.48–7.9.13 i 8.0–8.0.9 7.9.14 / 8.0.10
CVE-2020-14479 query bez właściwego uwierzytelnienia 7.0–7.9.13 i 8.0.1–8.0.10 powyżej wskazanego zakresu
CVE-2020-14520 brak autoryzacji / information leak 8.0 przed 8.0.13 8.0.13

CVE 2022 — import, backup, SSO i sesje

CVE Typ Wersja lub próg
CVE-2022-1264 path traversal podczas importu Ignition Exchange 8.0.4–8.1.9; poprawka 8.1.10
CVE-2022-1704 XXE w backupinfo.xml podczas restore .gwbk 7.9 przed 7.9.21 i 8.1 przed 8.1.8
CVE-2022-35869 obejście uwierzytelnienia Gateway Web Interface demonstracja 8.1.15; krytyczny łańcuch poprawiony w 8.1.17/7.9.20
CVE-2022-35870 deserializacja w Gateway Network demonstracja 8.1.15; producent klasyfikował jako wymagające dostępu uprzywilejowanego
CVE-2022-35871 obejście Classic AD SSO i wykonanie kodu 8.1.15; SSO wyłączone w 8.1.17/7.9.20
CVE-2022-35872 deserializacja zasobów projektu ZIP demonstracja 8.1.15; wymaga importu przez użytkownika uprzywilejowanego
CVE-2022-35873 wykonanie skryptów Jython z Exchange Package demonstracja 8.1.15; wymaga importu przez użytkownika uprzywilejowanego
CVE-2022-35890 przewidywalne identyfikatory sesji Designer/Vision przed 7.9.20 i 8.x przed 8.1.17
CVE-2022-36126 ScriptInvoke i wykonanie Python/Jython przed 7.9.20 i 8.x przed 8.1.17

Producent podkreśla, że Designer i administracja Gateway z definicji pozwalają zmieniać wykonywany kod. Dlatego aktualizacja nie zastępuje ograniczenia tych ról, kontroli źródła importów i uruchomienia usługi Gateway z minimalnymi prawami systemowymi.

CVE 2023 — progi 8.1.26–8.1.35

Próg poprawki CVE Typy
8.1.26 CVE-2023-38121, CVE-2023-38122, CVE-2023-38123, CVE-2023-38124 XSS/RCE w OPC UA Quick Client, zbyt liberalna polityka cross-domain, brak auth funkcji zmiany hasła, wystawiona funkcja harmonogramu
8.1.32 CVE-2023-39472 XXE i ujawnienie informacji podczas importu
8.1.33 CVE-2023-39477, CVE-2023-50232, CVE-2023-50233 DoS przez OPC UA ConditionRefresh, argument injection i directory traversal w launcherze
8.1.35 CVE-2023-39473, CVE-2023-39475, CVE-2023-39476 niebezpieczna deserializacja i RCE w funkcjach Gateway
8.1.35 CVE-2023-50218, CVE-2023-50219, CVE-2023-50220, CVE-2023-50221, CVE-2023-50222, CVE-2023-50223 deserializacja w ModuleInvoke, RunQuery, Base64Element, ResponseParser i ExtendedDocumentCodec
8.1.35 CVE-2023-39474 nieweryfikowany zdalny JAR ładowany przez Designer/Vision

Advisory producenta zawiera dodatkowy zapis CVE-02023-6834. NVD nie ma rekordu odpowiadającego wersji po usunięciu nadmiarowego zera, dlatego tego ciągu nie należy traktować jako czterdziestej trzeciej podatności ani samodzielnie poprawiać bez komunikatu CNA.

CVE 2025–2026

CVE Typ i zakres Działanie
CVE-2025-13911 nadmierne prawa konta usługi; administrator importujący złośliwy .gwbk może wykonać kod z prawami procesu na Windows i Linux ograniczyć konto usługi zgodnie z Appendix A hardening guide; kontrolować importy i prawa administratorów
CVE-2025-13913 deserializacja/wykonanie kodu z celowo spreparowanego importu; wersje przed 8.3.0 przejść do 8.3 i ograniczyć import zasobów do kontrolowanego procesu
CVE-2026-77393 pusta domyślna rola Create Project Role(s) w 8.1.53 i starszych pozwalała uwierzytelnionym użytkownikom tworzyć projekty, jeśli mogli uruchamiać skrypty Gateway 8.1.54 lub bieżące 8.3; w starszych 8.1 jawnie ustawić rolę zgodną z Designer Role

Oddzielnie producent publikuje oceny bibliotek. Dla CVE-2022-42889 w Apache Commons Text ustalił, że podatne funkcje nie są wywoływane przez Ignition; zależność została mimo to podniesiona w późniejszym wydaniu. Analogicznie wskazane w 2026 r. rekordy Azul Zulu JDK i Bouncy Castle wymagają oceny osiągalności — obecność biblioteki w skanerze nie jest automatycznie osiągalną podatnością aplikacji.

Typy podatności istotne dla filtrów

Z historii Ignition wynikają następujące wartości tematyczne:

  • niebezpieczna deserializacja;
  • zdalne wykonanie kodu;
  • obejście uwierzytelnienia;
  • brak autoryzacji lub nadmierne uprawnienia;
  • XML External Entity (XXE);
  • path/directory traversal;
  • argument injection;
  • cross-site scripting;
  • ujawnienie informacji i poświadczeń;
  • słabe hashowanie haseł;
  • niewygaszenie lub przejęcie sesji;
  • denial of service / resource exhaustion;
  • ładowanie nieweryfikowanego kodu/JAR;
  • nadmierne prawa konta usługi.

Hardening platformy

Minimalny techniczny baseline dla systemu bioprocesowego obejmuje:

  1. aktualną wspieraną wersję 8.1.54 albo 8.3.9 i zgodne moduły;
  2. usługę Gateway uruchamianą z dedykowanego konta o minimalnych prawach;
  3. HTTPS oraz kontrolowane certyfikaty Gateway Network i OPC UA;
  4. dwustronne uwierzytelnienie Gateway Network i allow-listę partnerów;
  5. rozdzielenie ról operatora, inżyniera projektu i administratora Gateway;
  6. MFA przez zewnętrzny IdP dla dostępu uprzywilejowanego;
  7. wyłączenie zbędnych modułów, driverów i zdalnego debugowania;
  8. segmentację klientów, serwerów, baz i sieci PLC;
  9. kontrolowany import .gwbk, projektów, zasobów Exchange i modułów;
  10. backup Gateway oraz osobny backup baz SQL, certyfikatów i artefaktów integratora;
  11. audit profile dla zmian Gateway i działań projektowych;
  12. test restore na odizolowanym środowisku przed użyciem pliku w produkcji.

Powiązane urządzenia bioprocesowe

Bieżące wdrożenia Batch Expert+

Model Charakter relacji
DCI Batch Expert retrofit retrofit dostarczany z Batch Expert+ na Ignition
DCI NorthStar integracja NorthStar z Batch Expert+
ILS AFC Complete nadrzędny Batch Expert+ w kompletnym stanowisku
ILS AFC 917 kontroler rodziny AFC 900 obsługiwany przez BE+
ILS AFC 927 kontroler dwureaktorowy z opcją BE+
ILS AFC 927 Plus 1 wariant rodziny AFC 900 z BE+
ILS AFC 928 wariant dual z BE+
ILS AFC 929 wariant dual z BE+
ILS AFC 2000 retrofit stalowego reaktora z BE+
ILS AFC 3000 duży retrofit z BE+
New Brunswick BioFlo/CelliGen 310 model integrowany przez Batch Expert+
Sartorius BIOSTAT C model integrowany przez Batch Expert+ i retrofit ILS
Model Charakter relacji
Cytiva iCELLis Nano bieżący kod MPATHLINKV3 i potwierdzony stos Perspective/OPC UA/Tag Historian
Cytiva iCELLis 50 mPath Link V3 jako warstwa nadrzędna
Pall/Cytiva Allegro XRS 25 platforma mPath/Pall Link z dostępną ścieżką migracji V3
Pall mPath Control Tower wieża starszej generacji; relacja Ignition dotyczy zweryfikowanego upgrade do mPath Link V3

Platforma wybierana na poziomie projektu

Model Charakter relacji
GEA Axenic C GEA Codex może być implementowany na Ignition; konfiguracja projektowa
GEA Axenic M GEA Codex może być implementowany na Ignition; konfiguracja projektowa
GEA Axenic P GEA Codex może być implementowany na Ignition; konfiguracja projektowa
Tezalon Dual Bioreactor Controller Ignition jest jedną z platform oferowanych przez dostawcę

W filtrze relacja obejmuje wszystkie 20 modeli, ale powyższe trzy grupy nie są równoważne. Dla GEA, Tezalon, XRS 25 i starszej mPath Control Tower obecność Ignition musi zostać potwierdzona w BOM lub na Gateway konkretnego egzemplarza.

Identyfikacja badanej instalacji

Do wiarygodnego fingerprintingu należy zebrać:

  • wersję i build Gateway;
  • listę modułów z wersjami i stanem licencji;
  • edycję Standard/Edge/Maker/Cloud;
  • nazwę i wersję aplikacji integratora, np. mPath Link albo Batch Expert+;
  • system operacyjny, wersję Azul Zulu Java i konto usługi;
  • aktywne porty HTTP/HTTPS, Gateway Network, OPC UA i debug;
  • projekty Perspective/Vision oraz wersje launcherów i Workstation;
  • IdP, User Sources, Security Levels, role Designer i prawa Gateway;
  • endpointy OPC UA, certyfikaty, trust lists i sterowniki urządzeń;
  • backendy JDBC, konta usługowe, schematy i Store and Forward;
  • ostatni .gwbk, wynik testu restore oraz osobne kopie SQL;
  • historię instalacji modułów, importów, zmian projektu i aktywacji licencji.

Materiały techniczne

Źródła bezpieczeństwa