Aviso de CISA: Vulnerabilidades críticas en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering
CISA publicó un aviso de sistemas de control industrial el 27 de agosto de 2026, detallando dos vulnerabilidades que afectan al equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering, versiones 2.25 a 2.37. La primera vulnerabilidad, CVE-2018-1285, es una restricción incorrecta de referencia a entidades externas XML (XXE) en la biblioteca Apache log4net incluida, que permite a un atacante leer o escribir archivos locales arbitrarios o provocar solicitudes de red salientes. La segunda, CVE-2026-18717, es una vulnerabilidad de validación incorrecta de certificados en el cliente TLS IEC 60870-5-104, que permite a un atacante hacerse pasar por un par confiable, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas. Las puntuaciones CVSS van de 7.4 a 9.8 (crítico). El proveedor, ASE/Kalkitech, ha lanzado la versión 2.38 que actualiza log4net y corrige la validación de certificados. CISA recomienda actualizar de inmediato y proporciona mitigaciones provisionales como restringir el acceso de escritura, aislar redes y usar firewalls. No se ha informado de explotación pública conocida.
Lo que sabemos
El producto está desplegado mundialmente en sectores de infraestructura crítica: Químico, Manufactura Crítica, Energía, Agua y Aguas Residuales.
▤ 1 fuentes›
La explotación exitosa podría permitir lectura/escritura arbitraria de archivos, solicitudes salientes o interceptación TLS.
▤ 1 fuentes›
CISA publicó un aviso el 2026-08-27 para el ASE2000 V2 Communications Test Set.
▤ 1 fuentes›
CVE-2026-18717: validación incorrecta de certificados en el cliente TLS IEC 60870-5-104.
▤ 1 fuentes›
El proveedor lanzó la versión 2.38 para corregir ambas vulnerabilidades.
▤ 1 fuentes›
CVE-2018-1285: vulnerabilidad XXE en Apache log4net anterior a 2.0.10.
▤ 1 fuentes›
Versiones afectadas: ASE2000 2.25 hasta 2.37.
▤ 1 fuentes›
No se ha informado de explotación pública conocida.
▤ 1 fuentes›
CISA publicó un aviso el 27 de agosto de 2026, revelando dos vulnerabilidades en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering (versiones 2.25 a 2.37). Las vulnerabilidades, CVE-2018-1285 (XXE) y CVE-2026-18717 (validación incorrecta de certificados), podrían permitir a los atacantes leer/escribir archivos arbitrarios, realizar solicitudes salientes o interceptar y modificar comunicaciones protegidas por TLS. El proveedor ha lanzado la versión 2.38 para corregir ambos problemas. No se ha informado de explotación pública.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.