CVE-2023-6448: Unitronics Vision PLC and HMI Insecure Default Password Vulnerability

Critical severity, CVSS 9.8. Actively exploited: in CISA KEV since 2023-12-11. EPSS: 2.1% chance of exploitation in the next 30 days.

Unitronics VisiLogic before version 9.9.00, used in Vision and Samba PLCs and HMIs, uses a default administrative password. An unauthenticated attacker with network access can take administrative control of a vulnerable system.

Affected products

  • Unitronics Samba 3.5 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics Samba 4.3 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics Samba 7 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics Visilogic: before 9.9.00 (fixed in 9.9.00)
  • Unitronics VISION1040 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION120 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION1210 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION130 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION230 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION280 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION290 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION350 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION430 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION530 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION560 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION570 Firmware: before 12.38 (fixed in 12.38)
  • Unitronics VISION700 Firmware: before 12.38 (fixed in 12.38)

Published 2023-12-05. Last modified 2026-06-17.