Aviso de CISA: Vulnerabilidades críticas en el equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering
CISA publicó un aviso de sistemas de control industrial el 27 de agosto de 2026, detallando dos vulnerabilidades que afectan al equipo de prueba de comunicaciones ASE2000 V2 de Applied Systems Engineering, versiones 2.25 a 2.37. La primera vulnerabilidad, CVE-2018-1285, es una restricción incorrecta de referencia a entidades externas XML (XXE) en la biblioteca Apache log4net incluida, que permite a un atacante leer o escribir archivos locales arbitrarios o provocar solicitudes de red salientes. La segunda, CVE-2026-18717, es una vulnerabilidad de validación incorrecta de certificados en el cliente TLS IEC 60870-5-104, que permite a un atacante hacerse pasar por un par confiable, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas. Las puntuaciones CVSS van de 7.4 a 9.8 (crítico). El proveedor, ASE/Kalkitech, ha lanzado la versión 2.38 que actualiza log4net y corrige la validación de certificados. CISA recomienda actualizar de inmediato y proporciona mitigaciones provisionales como restringir el acceso de escritura, aislar redes y usar firewalls. No se ha informado de explotación pública conocida.
Comentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Lo que sabemos
El producto está desplegado mundialmente en sectores de infraestructura crítica: Químico, Manufactura Crítica, Energía, Agua y Aguas Residuales.
▤ 1 fuentes›
La explotación exitosa podría permitir lectura/escritura arbitraria de archivos, solicitudes salientes o interceptación TLS.
▤ 1 fuentes›
CISA publicó un aviso el 2026-08-27 para el ASE2000 V2 Communications Test Set.
▤ 1 fuentes›
CVE-2026-18717: validación incorrecta de certificados en el cliente TLS IEC 60870-5-104.
▤ 1 fuentes›
El proveedor lanzó la versión 2.38 para corregir ambas vulnerabilidades.
▤ 1 fuentes›
CVE-2018-1285: vulnerabilidad XXE en Apache log4net anterior a 2.0.10.
▤ 1 fuentes›
Versiones afectadas: ASE2000 2.25 hasta 2.37.
▤ 1 fuentes›
No se ha informado de explotación pública conocida.
▤ 1 fuentes›
Abre cualquier fuente para revisar su idioma original, cuándo la recibió DoseFix y las afirmaciones que respalda.
Applied Systems Engineering ASE2000 V2 Communications Test Set
cisa.gov · EN · Publicado · Recibido
Aún no hay comentarios. Inicia la conversación.