Avis de la CISA : Vulnérabilités critiques dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering
La CISA a publié un avis sur les systèmes de contrôle industriels le 27 août 2026, détaillant deux vulnérabilités affectant l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering, versions 2.25 à 2.37. La première vulnérabilité, CVE-2018-1285, est une restriction incorrecte de référence à des entités externes XML (XXE) dans la bibliothèque Apache log4net incluse, permettant à un attaquant de lire ou écrire des fichiers locaux arbitraires ou de provoquer des requêtes réseau sortantes. La seconde, CVE-2026-18717, est une vulnérabilité de validation incorrecte des certificats dans le client TLS IEC 60870-5-104, permettant à un attaquant d'usurper l'identité d'un pair de confiance, de compléter la poignée de main TLS et de lire ou modifier des communications protégées. Les scores CVSS vont de 7,4 à 9,8 (critique). Le fournisseur, ASE/Kalkitech, a publié la version 2.38 qui met à niveau log4net et corrige la validation des certificats. La CISA recommande une mise à niveau immédiate et fournit des mesures d'atténuation provisoires telles que la restriction de l'accès en écriture, l'isolation des réseaux et l'utilisation de pare-feu. Aucune exploitation publique connue n'a été signalée.
Ce que nous savons
Produit déployé mondialement dans des secteurs d'infrastructures critiques : chimie, fabrication critique, énergie, eau et eaux usées.
▤ 1 sources›
Une exploitation réussie pourrait permettre la lecture/écriture arbitraire de fichiers, des requêtes sortantes ou une interception TLS.
▤ 1 sources›
La CISA a publié un avis le 27/08/2026 concernant l'ensemble de test de communication ASE2000 V2.
▤ 1 sources›
CVE-2026-18717 : validation incorrecte des certificats dans le client TLS IEC 60870-5-104.
▤ 1 sources›
Le fournisseur a publié la version 2.38 pour corriger les deux vulnérabilités.
▤ 1 sources›
CVE-2018-1285 : vulnérabilité XXE dans Apache log4net avant la version 2.0.10.
▤ 1 sources›
Versions concernées : ASE2000 2.25 à 2.37.
▤ 1 sources›
Aucune exploitation publique connue signalée.
▤ 1 sources›
La CISA a publié un avis le 27 août 2026, révélant deux vulnérabilités dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering (versions 2.25 à 2.37). Les vulnérabilités, CVE-2018-1285 (XXE) et CVE-2026-18717 (validation incorrecte des certificats), pourraient permettre à des attaquants de lire/écrire des fichiers arbitraires, d'émettre des requêtes sortantes ou d'intercepter et modifier des communications protégées par TLS. Le fournisseur a publié la version 2.38 pour corriger les deux problèmes. Aucune exploitation publique n'a été signalée.
Vérifié · 1 sourcesRapports en direct
Tout voirCommentaires 0
Discutez de cet événement dans des fils persistants. Le direct reste séparé.
Aucun commentaire. Lancez la discussion.