CISA-Warnung: Kritische Schwachstellen im Kommunikationstestgerät ASE2000 V2 von Applied Systems Engineering
CISA veröffentlichte am 27. August 2026 eine Warnung zu industriellen Kontrollsystemen, die zwei Schwachstellen beschreibt, die das Kommunikationstestgerät Applied Systems Engineering ASE2000 V2 in den Versionen 2.25 bis 2.37 betreffen. Die erste Schwachstelle, CVE-2018-1285, ist eine unzureichende Einschränkung von XML-External-Entity-Referenzen (XXE) in der gebündelten Apache-log4net-Bibliothek, die es einem Angreifer ermöglicht, beliebige lokale Dateien zu lesen oder zu schreiben oder ausgehende Netzwerkanfragen auszulösen. Die zweite, CVE-2026-18717, ist eine Schwachstelle in der Zertifikatsvalidierung im IEC-60870-5-104-TLS-Client, die es einem Angreifer ermöglicht, sich als vertrauenswürdiger Peer auszugeben, den TLS-Handshake abzuschließen und geschützte Kommunikation zu lesen oder zu verändern. Die CVSS-Werte reichen von 7,4 bis 9,8 (kritisch). Der Hersteller ASE/Kalkitech hat Version 2.38 veröffentlicht, die log4net aktualisiert und die Zertifikatsvalidierung korrigiert. CISA empfiehlt ein sofortiges Upgrade und bietet Zwischenmaßnahmen wie die Einschränkung von Schreibzugriffen, die Isolierung von Netzwerken und die Verwendung von Firewalls. Es wurde keine bekannte öffentliche Ausnutzung gemeldet.
Kommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Was wir wissen
Produkt weltweit in kritischen Infrastruktursektoren eingesetzt: Chemie, Kritische Fertigung, Energie, Wasser und Abwasser.
▤ 1 Quellen›
Eine erfolgreiche Ausnutzung könnte beliebiges Dateilesen/-schreiben, ausgehende Anfragen oder TLS-Abfangen ermöglichen.
▤ 1 Quellen›
CISA veröffentlichte am 27.08.2026 einen Advisory für das ASE2000 V2 Kommunikations-Testgerät.
▤ 1 Quellen›
CVE-2026-18717: Fehlerhafte Zertifikatsvalidierung im IEC 60870-5-104 TLS-Client.
▤ 1 Quellen›
Der Hersteller hat Version 2.38 zur Behebung beider Schwachstellen veröffentlicht.
▤ 1 Quellen›
CVE-2018-1285: XXE-Schwachstelle in Apache log4net vor Version 2.0.10.
▤ 1 Quellen›
Betroffene Versionen: ASE2000 2.25 bis 2.37.
▤ 1 Quellen›
Keine bekannte öffentliche Ausnutzung gemeldet.
▤ 1 Quellen›
Öffne jede Quelle, um Sprache, den Empfangszeitpunkt bei DoseFix und gestützte Aussagen zu prüfen.
Applied Systems Engineering ASE2000 V2 Communications Test Set
cisa.gov · EN · Veröffentlicht · Empfangen
Noch keine Kommentare. Starte die Diskussion.