DoseFix EN VIVO
0votos
Seguridad·Estados Unidos·CONFIRMADO

Aviso de CISA: Vulnerabilidades críticas en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering

Estados Unidos·
DoseFix EditorialSíntesis de múltiples fuentes

CISA publicó un aviso de sistemas de control industrial el 27 de agosto de 2026, detallando dos vulnerabilidades que afectan al equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering, versiones 2.25 a 2.37. La primera vulnerabilidad, CVE-2018-1285, es una restricción incorrecta de referencia a entidades externas XML (XXE) en la biblioteca Apache log4net incluida, que permite a un atacante leer o escribir archivos locales arbitrarios o provocar solicitudes de red salientes. La segunda, CVE-2026-18717, es una vulnerabilidad de validación incorrecta de certificados en el cliente TLS IEC 60870-5-104, que permite a un atacante hacerse pasar por un par confiable, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas. Las puntuaciones CVSS van de 7.4 a 9.8 (crítico). El proveedor, ASE/Kalkitech, ha lanzado la versión 2.38 que actualiza log4net y corrige la validación de certificados. CISA recomienda actualizar de inmediato y proporciona mitigaciones provisionales como restringir el acceso de escritura, aislar redes y usar firewalls. No se ha informado de explotación pública conocida.

Traducción automática · EN
1 fuentes
Estados Unidos

Lo que sabemos

El producto está desplegado mundialmente en sectores de infraestructura crítica: Químico, Manufactura Crítica, Energía, Agua y Aguas Residuales.

1 fuentes

La explotación exitosa podría permitir lectura/escritura arbitraria de archivos, solicitudes salientes o interceptación TLS.

1 fuentes

CISA publicó un aviso el 2026-08-27 para el ASE2000 V2 Communications Test Set.

1 fuentes

CVE-2026-18717: validación incorrecta de certificados en el cliente TLS IEC 60870-5-104.

1 fuentes

El proveedor lanzó la versión 2.38 para corregir ambas vulnerabilidades.

1 fuentes

CVE-2018-1285: vulnerabilidad XXE en Apache log4net anterior a 2.0.10.

1 fuentes

Versiones afectadas: ASE2000 2.25 hasta 2.37.

1 fuentes

No se ha informado de explotación pública conocida.

1 fuentes
Cronología del aviso de CISA

CISA publicó un aviso el 27 de agosto de 2026, revelando dos vulnerabilidades en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering (versiones 2.25 a 2.37). Las vulnerabilidades, CVE-2018-1285 (XXE) y CVE-2026-18717 (validación incorrecta de certificados), podrían permitir a los atacantes leer/escribir archivos arbitrarios, realizar solicitudes salientes o interceptar y modificar comunicaciones protegidas por TLS. El proveedor ha lanzado la versión 2.38 para corregir ambos problemas. No se ha informado de explotación pública.

Verificado · 1 fuentes

Reportes en vivo

Ver todo
Cronología del aviso de CISAVoz local · Estados Unidos
Verificado

Comentarios 0

Debate este evento en hilos permanentes. El chat en vivo es independiente.

Mantén un diálogo respetuoso y distingue opinión de información verificada.

Aún no hay comentarios. Inicia la conversación.

Aviso de CISA: Vulnerabilidades críticas en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering | DoseFix