Improper Certificate Validation in Siemens products - CVE-2025-40800
Published: December 10, 2025
Vulnerability identifier: #VU119811
CSH Severity: High
CVSS v4: 9.1 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-40800
CWE-ID: CWE-295
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to compromise the target system.
The vulnerability exists due to improper certificate validation in the IAM client. A remote attacker can perform a man-in-the-middle (MitM) attack.
Affected software
Siemens COMOS
Solid Edge
NX V2412
NX V2506
Simcenter 3D
Simcenter Femap
Solid Edge
NX V2412
NX V2506
Simcenter 3D
Simcenter Femap
How to mitigate CVE-2025-40800
Install updates from vendor's website.
Solid Edge - addressed in versions 225.0 Update 10, 226.0 Update 1
NX V2412 - update to 2412.8700
Simcenter Femap - update to 2506.0002
NX V2506 - update to 2506.6000
Simcenter 3D - update to 2506.6000
NX V2412 - update to 2412.8700
Simcenter Femap - update to 2506.0002
NX V2506 - update to 2506.6000
Simcenter 3D - update to 2506.6000