نشرة CISA: ثغرات حرجة في جهاز اختبار الاتصالات ASE2000 V2 من Applied Systems Engineering
أصدرت CISA نشرة استشارية لأنظمة التحكم الصناعي في 27 أغسطس 2026، تفصّل ثغرتين تؤثران على جهاز اختبار الاتصالات ASE2000 V2 من Applied Systems Engineering، الإصدارات من 2.25 إلى 2.37. الثغرة الأولى، CVE-2018-1285، هي تقييد غير سليم لمرجع الكيان الخارجي XML (XXE) في مكتبة Apache log4net المضمنة، مما يسمح للمهاجم بقراءة أو كتابة ملفات محلية عشوائية أو التسبب في طلبات شبكة صادرة. الثانية، CVE-2026-18717، هي ثغرة تحقق غير سليم من الشهادات في عميل IEC 60870-5-104 TLS، مما يسمح للمهاجم بانتحال شخصية نظير موثوق، وإكمال مصافحة TLS، وقراءة أو تعديل الاتصالات المحمية. تتراوح درجات CVSS من 7.4 إلى 9.8 (حرجة). أصدر البائع، ASE/Kalkitech، الإصدار 2.38 الذي يرقّي log4net ويصحح التحقق من الشهادات. توصي CISA بالترقية الفورية وتوفر تخفيفات مؤقتة مثل تقييد وصول الكتابة، وعزل الشبكات، واستخدام جدران الحماية. لم يتم الإبلاغ عن أي استغلال علني معروف.
التعليقات 0
ناقش الحدث في سلاسل دائمة. تبقى الدردشة المباشرة منفصلة.
ما نعرفه
المنتج منتشر عالميًا في قطاعات البنية التحتية الحيوية: الكيماويات، التصنيع الحرج، الطاقة، المياه والصرف الصحي.
▤ 1 مصادر›
الاستغلال الناجح قد يسمح بقراءة/كتابة ملفات عشوائية، أو طلبات صادرة، أو اعتراض TLS.
▤ 1 مصادر›
نشرت CISA نشرة استشارية بتاريخ 2026-08-27 لمجموعة اختبار الاتصالات ASE2000 V2.
▤ 1 مصادر›
CVE-2026-18717: تحقق غير صحيح من الشهادات في عميل IEC 60870-5-104 TLS.
▤ 1 مصادر›
أصدر البائع الإصدار 2.38 لإصلاح الثغرتين.
▤ 1 مصادر›
CVE-2018-1285: ثغرة XXE في Apache log4net قبل الإصدار 2.0.10.
▤ 1 مصادر›
الإصدارات المتأثرة: ASE2000 2.25 حتى 2.37.
▤ 1 مصادر›
لا يوجد استغلال عام معروف.
▤ 1 مصادر›
افتح أي مصدر لفحص لغته الأصلية ووقت استلام DoseFix له والادعاءات التي يدعمها.
Applied Systems Engineering ASE2000 V2 Communications Test Set
cisa.gov · EN · نُشر · تم الاستلام
لا تعليقات بعد. ابدأ النقاش.