CVE-2023-6448: Unitronics Vision PLC and HMI Insecure Default Password Vulnerability
Critical severity, CVSS 9.8. Actively exploited: in CISA KEV since 2023-12-11. EPSS: 2.1% chance of exploitation in the next 30 days.
Unitronics VisiLogic before version 9.9.00, used in Vision and Samba PLCs and HMIs, uses a default administrative password. An unauthenticated attacker with network access can take administrative control of a vulnerable system.
Affected products
- Unitronics Samba 3.5 Firmware: before 12.38 (fixed in 12.38)
- Unitronics Samba 4.3 Firmware: before 12.38 (fixed in 12.38)
- Unitronics Samba 7 Firmware: before 12.38 (fixed in 12.38)
- Unitronics Visilogic: before 9.9.00 (fixed in 9.9.00)
- Unitronics VISION1040 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION120 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION1210 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION130 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION230 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION280 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION290 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION350 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION430 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION530 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION560 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION570 Firmware: before 12.38 (fixed in 12.38)
- Unitronics VISION700 Firmware: before 12.38 (fixed in 12.38)
Published 2023-12-05. Last modified 2026-06-17.