CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering
CISA veröffentlichte am 27. August 2026 eine Warnung zu industriellen Kontrollsystemen, die zwei Schwachstellen beschreibt, die das Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 in den Versionen 2.25 bis 2.37 betreffen. Die erste Schwachstelle, CVE-2018-1285, ist eine unzureichende Einschränkung von XML-External-Entity-Referenzen (XXE) in der gebündelten Apache-log4net-Bibliothek, die es einem Angreifer ermöglicht, beliebige lokale Dateien zu lesen oder zu schreiben oder ausgehende Netzwerkanfragen auszulösen. Die zweite, CVE-2026-18717, ist eine Schwachstelle in der Zertifikatsvalidierung im IEC-60870-5-104-TLS-Client, die es einem Angreifer ermöglicht, sich als vertrauenswürdiger Peer auszugeben, den TLS-Handshake abzuschließen und geschützte Kommunikation zu lesen oder zu verändern. Die CVSS-Werte reichen von 7,4 bis 9,8 (kritisch). Der Hersteller ASE/Kalkitech hat Version 2.38 veröffentlicht, die log4net aktualisiert und die Zertifikatsvalidierung korrigiert. CISA empfiehlt ein sofortiges Upgrade und bietet Zwischenmaßnahmen wie die Einschränkung von Schreibzugriffen, die Isolierung von Netzwerken und die Verwendung von Firewalls. Es wurde keine bekannte öffentliche Ausnutzung gemeldet.
Was wir wissen
Produkt weltweit in kritischen Infrastruktursektoren eingesetzt: Chemie, Kritische Fertigung, Energie, Wasser und Abwasser.
▤ 1 Quellen›
Eine erfolgreiche Ausnutzung könnte beliebiges Dateilesen/-schreiben, ausgehende Anfragen oder TLS-Abfangen ermöglichen.
▤ 1 Quellen›
CISA veröffentlichte am 27.08.2026 einen Advisory für das ASE2000 V2 Kommunikations-Testgerät.
▤ 1 Quellen›
CVE-2026-18717: Fehlerhafte Zertifikatsvalidierung im IEC 60870-5-104 TLS-Client.
▤ 1 Quellen›
Der Hersteller hat Version 2.38 zur Behebung beider Schwachstellen veröffentlicht.
▤ 1 Quellen›
CVE-2018-1285: XXE-Schwachstelle in Apache log4net vor Version 2.0.10.
▤ 1 Quellen›
Betroffene Versionen: ASE2000 2.25 bis 2.37.
▤ 1 Quellen›
Keine bekannte öffentliche Ausnutzung gemeldet.
▤ 1 Quellen›
CISA veröffentlichte am 27. August 2026 eine Warnung, die zwei Schwachstellen im Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 (Versionen 2.25 bis 2.37) offenlegt. Die Schwachstellen CVE-2018-1285 (XXE) und CVE-2026-18717 (fehlerhafte Zertifikatsvalidierung) könnten Angreifern ermöglichen, beliebige Dateien zu lesen/zu schreiben, ausgehende Anfragen zu senden oder TLS-geschützte Kommunikation abzufangen und zu verändern. Der Hersteller hat Version 2.38 zur Behebung beider Probleme veröffentlicht. Es wurde keine öffentliche Ausnutzung gemeldet.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.