DoseFix LIVE
0Stimmen
Sicherheit·Vereinigte Staaten·BESTÄTIGT

CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering

Vereinigte Staaten·
DoseFix EditorialSynthese aus mehreren Quellen

CISA veröffentlichte am 27. August 2026 eine Warnung zu industriellen Kontrollsystemen, die zwei Schwachstellen beschreibt, die das Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 in den Versionen 2.25 bis 2.37 betreffen. Die erste Schwachstelle, CVE-2018-1285, ist eine unzureichende Einschränkung von XML-External-Entity-Referenzen (XXE) in der gebündelten Apache-log4net-Bibliothek, die es einem Angreifer ermöglicht, beliebige lokale Dateien zu lesen oder zu schreiben oder ausgehende Netzwerkanfragen auszulösen. Die zweite, CVE-2026-18717, ist eine Schwachstelle in der Zertifikatsvalidierung im IEC-60870-5-104-TLS-Client, die es einem Angreifer ermöglicht, sich als vertrauenswürdiger Peer auszugeben, den TLS-Handshake abzuschließen und geschützte Kommunikation zu lesen oder zu verändern. Die CVSS-Werte reichen von 7,4 bis 9,8 (kritisch). Der Hersteller ASE/Kalkitech hat Version 2.38 veröffentlicht, die log4net aktualisiert und die Zertifikatsvalidierung korrigiert. CISA empfiehlt ein sofortiges Upgrade und bietet Zwischenmaßnahmen wie die Einschränkung von Schreibzugriffen, die Isolierung von Netzwerken und die Verwendung von Firewalls. Es wurde keine bekannte öffentliche Ausnutzung gemeldet.

Automatisch übersetzt · EN
1 Quellen
Vereinigte Staaten

Was wir wissen

Produkt weltweit in kritischen Infrastruktursektoren eingesetzt: Chemie, Kritische Fertigung, Energie, Wasser und Abwasser.

1 Quellen

Eine erfolgreiche Ausnutzung könnte beliebiges Dateilesen/-schreiben, ausgehende Anfragen oder TLS-Abfangen ermöglichen.

1 Quellen

CISA veröffentlichte am 27.08.2026 einen Advisory für das ASE2000 V2 Kommunikations-Testgerät.

1 Quellen

CVE-2026-18717: Fehlerhafte Zertifikatsvalidierung im IEC 60870-5-104 TLS-Client.

1 Quellen

Der Hersteller hat Version 2.38 zur Behebung beider Schwachstellen veröffentlicht.

1 Quellen

CVE-2018-1285: XXE-Schwachstelle in Apache log4net vor Version 2.0.10.

1 Quellen

Betroffene Versionen: ASE2000 2.25 bis 2.37.

1 Quellen

Keine bekannte öffentliche Ausnutzung gemeldet.

1 Quellen
CISA-Warnungs-Zeitplan

CISA veröffentlichte am 27. August 2026 eine Warnung, die zwei Schwachstellen im Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 (Versionen 2.25 bis 2.37) offenlegt. Die Schwachstellen CVE-2018-1285 (XXE) und CVE-2026-18717 (fehlerhafte Zertifikatsvalidierung) könnten Angreifern ermöglichen, beliebige Dateien zu lesen/zu schreiben, ausgehende Anfragen zu senden oder TLS-geschützte Kommunikation abzufangen und zu verändern. Der Hersteller hat Version 2.38 zur Behebung beider Probleme veröffentlicht. Es wurde keine öffentliche Ausnutzung gemeldet.

Verifiziert · 1 Quellen

Live-Berichte

Alle ansehen
CISA-Warnungs-ZeitplanLokale Stimme · Vereinigte Staaten
Verifiziert

Kommentare 0

Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.

Bleib respektvoll und trenne Meinungen von verifizierten Informationen.

Noch keine Kommentare. Starte die Diskussion.

CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering | DoseFix