DoseFix LIVE
0Stimmen
Sicherheit·Vereinigte Staaten·BESTÄTIGT

CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering

Vereinigte Staaten·
DoseFix EditorialSynthese aus mehreren Quellen

CISA veröffentlichte am 27. August 2026 eine Warnung zu industriellen Kontrollsystemen, die zwei Schwachstellen beschreibt, die das Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 in den Versionen 2.25 bis 2.37 betreffen. Die erste Schwachstelle, CVE-2018-1285, ist eine unzureichende Einschränkung von XML-External-Entity-Referenzen (XXE) in der gebündelten Apache-log4net-Bibliothek, die es einem Angreifer ermöglicht, beliebige lokale Dateien zu lesen oder zu schreiben oder ausgehende Netzwerkanfragen auszulösen. Die zweite, CVE-2026-18717, ist eine Schwachstelle in der Zertifikatsvalidierung im IEC-60870-5-104-TLS-Client, die es einem Angreifer ermöglicht, sich als vertrauenswürdiger Peer auszugeben, den TLS-Handshake abzuschließen und geschützte Kommunikation zu lesen oder zu verändern. Die CVSS-Werte reichen von 7,4 bis 9,8 (kritisch). Der Hersteller ASE/Kalkitech hat Version 2.38 veröffentlicht, die log4net aktualisiert und die Zertifikatsvalidierung korrigiert. CISA empfiehlt ein sofortiges Upgrade und bietet Zwischenmaßnahmen wie die Einschränkung von Schreibzugriffen, die Isolierung von Netzwerken und die Verwendung von Firewalls. Es wurde keine bekannte öffentliche Ausnutzung gemeldet.

Automatisch übersetzt · EN
1 Quellen
Vereinigte Staaten

Kommentare 0

Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.

Bleib respektvoll und trenne Meinungen von verifizierten Informationen.

Noch keine Kommentare. Starte die Diskussion.

Was wir wissen

Produkt weltweit in kritischen Infrastruktursektoren eingesetzt: Chemie, Kritische Fertigung, Energie, Wasser und Abwasser.

1 Quellen

Eine erfolgreiche Ausnutzung könnte beliebiges Dateilesen/-schreiben, ausgehende Anfragen oder TLS-Abfangen ermöglichen.

1 Quellen

CISA veröffentlichte am 27.08.2026 einen Advisory für das ASE2000 V2 Kommunikations-Testgerät.

1 Quellen

CVE-2026-18717: Fehlerhafte Zertifikatsvalidierung im IEC 60870-5-104 TLS-Client.

1 Quellen

Der Hersteller hat Version 2.38 zur Behebung beider Schwachstellen veröffentlicht.

1 Quellen

CVE-2018-1285: XXE-Schwachstelle in Apache log4net vor Version 2.0.10.

1 Quellen

Betroffene Versionen: ASE2000 2.25 bis 2.37.

1 Quellen

Keine bekannte öffentliche Ausnutzung gemeldet.

1 Quellen
Quellentransparenz

Öffne jede Quelle, um Sprache, den Empfangszeitpunkt bei DoseFix und gestützte Aussagen zu prüfen.

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · Veröffentlicht · Empfangen
Unabhängig

Live-Berichte

Alle ansehen
CISA-Warnungs-ZeitplanLokale Stimme · Vereinigte Staaten
Verifiziert
CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering | DoseFix