What is CVE-2026-63248?
In Eclipse Milo versions 0.6.0 through 1.1.4, OPC UA server diagnostics nodes do not enforce access authorization. An anonymous client can enable diagnostics over a None/None endpoint without a certificate, and a trusted client with a certificate can read security diagnostics over SignAndEncrypt. Updating to a patched version is strongly recommended.
Azərbaycanca: Eclipse Milo OPC UA server-in 0.6.0 ilə 1.1.4 versiyalarında diaqnostika qovşaqları giriş icazələrini tətbiq etmir. Anonim müştəri sertifikatsız None/None endpoint üzərindən diaqnostikanı aktivləşdirə bilər; etibarlı müştəri sertifikatı ilə SignAndEncrypt üzərindən təhlükəsizlik diaqnostika məlumatlarını oxuya bilər. Server versiyasını təhlükəsiz səviyyəyə yeniləmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-862
FAQ2
Which versions of Eclipse Milo OPC UA server fail to enforce access authorization on diagnostics nodes?
Versions 0.6.0 through 1.1.4 are affected.
How can an anonymous client abuse the diagnostics functionality?
It can enable diagnostics over a None/None endpoint without a certificate.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.