DoseFix EN DIRECT
0votes
Sécurité·États-Unis·CONFIRMÉ

Avis de la CISA : Vulnérabilités critiques dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering

États-Unis·

La CISA a publié un avis sur les systèmes de contrôle industriels le 27 août 2026, détaillant deux vulnérabilités affectant l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering, versions 2.25 à 2.37. La première vulnérabilité, CVE-2018-1285, est une restriction incorrecte de référence à des entités externes XML (XXE) dans la bibliothèque Apache log4net incluse, permettant à un attaquant de lire ou écrire des fichiers locaux arbitraires ou de provoquer des requêtes réseau sortantes. La seconde, CVE-2026-18717, est une vulnérabilité de validation incorrecte des certificats dans le client TLS IEC 60870-5-104, permettant à un attaquant d'usurper l'identité d'un pair de confiance, de compléter la poignée de main TLS et de lire ou modifier des communications protégées. Les scores CVSS vont de 7,4 à 9,8 (critique). Le fournisseur, ASE/Kalkitech, a publié la version 2.38 qui met à niveau log4net et corrige la validation des certificats. La CISA recommande une mise à niveau immédiate et fournit des mesures d'atténuation provisoires telles que la restriction de l'accès en écriture, l'isolation des réseaux et l'utilisation de pare-feu. Aucune exploitation publique connue n'a été signalée.

Traduit automatiquement · EN
1 sources
États-Unis

Ce que nous savons

Produit déployé mondialement dans des secteurs d'infrastructures critiques : chimie, fabrication critique, énergie, eau et eaux usées.

1 sources

Une exploitation réussie pourrait permettre la lecture/écriture arbitraire de fichiers, des requêtes sortantes ou une interception TLS.

1 sources

La CISA a publié un avis le 27/08/2026 concernant l'ensemble de test de communication ASE2000 V2.

1 sources

CVE-2026-18717 : validation incorrecte des certificats dans le client TLS IEC 60870-5-104.

1 sources

Le fournisseur a publié la version 2.38 pour corriger les deux vulnérabilités.

1 sources

CVE-2018-1285 : vulnérabilité XXE dans Apache log4net avant la version 2.0.10.

1 sources

Versions concernées : ASE2000 2.25 à 2.37.

1 sources

Aucune exploitation publique connue signalée.

1 sources
Chronologie de l'avis de la CISA

La CISA a publié un avis le 27 août 2026, révélant deux vulnérabilités dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering (versions 2.25 à 2.37). Les vulnérabilités, CVE-2018-1285 (XXE) et CVE-2026-18717 (validation incorrecte des certificats), pourraient permettre à des attaquants de lire/écrire des fichiers arbitraires, d'émettre des requêtes sortantes ou d'intercepter et modifier des communications protégées par TLS. Le fournisseur a publié la version 2.38 pour corriger les deux problèmes. Aucune exploitation publique n'a été signalée.

Vérifié · 1 sources

Rapports en direct

Tout voir
Chronologie de l'avis de la CISAVoix locale · États-Unis
Vérifié

Commentaires 0

Discutez de cet événement dans des fils persistants. Le direct reste séparé.

Restez courtois et distinguez les opinions des informations vérifiées.

Aucun commentaire. Lancez la discussion.

Avis de la CISA : Vulnérabilités critiques dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering | DoseFix