DoseFix EN DIRECT
0votes
Sécurité·États-Unis·CONFIRMÉ

Avis de la CISA : Vulnérabilités critiques dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering

États-Unis·
DoseFix EditorialSynthèse multisource

La CISA a publié un avis sur les systèmes de contrôle industriels le 27 août 2026, détaillant deux vulnérabilités affectant l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering, versions 2.25 à 2.37. La première vulnérabilité, CVE-2018-1285, est une restriction incorrecte de référence à des entités externes XML (XXE) dans la bibliothèque Apache log4net incluse, permettant à un attaquant de lire ou écrire des fichiers locaux arbitraires ou de provoquer des requêtes réseau sortantes. La seconde, CVE-2026-18717, est une vulnérabilité de validation incorrecte des certificats dans le client TLS IEC 60870-5-104, permettant à un attaquant d'usurper l'identité d'un pair de confiance, de compléter la poignée de main TLS et de lire ou modifier des communications protégées. Les scores CVSS vont de 7,4 à 9,8 (critique). Le fournisseur, ASE/Kalkitech, a publié la version 2.38 qui met à niveau log4net et corrige la validation des certificats. La CISA recommande une mise à niveau immédiate et fournit des mesures d'atténuation provisoires telles que la restriction de l'accès en écriture, l'isolation des réseaux et l'utilisation de pare-feu. Aucune exploitation publique connue n'a été signalée.

Traduit automatiquement · EN
1 sources
États-Unis

Commentaires 0

Discutez de cet événement dans des fils persistants. Le direct reste séparé.

Restez courtois et distinguez les opinions des informations vérifiées.

Aucun commentaire. Lancez la discussion.

Ce que nous savons

Produit déployé mondialement dans des secteurs d'infrastructures critiques : chimie, fabrication critique, énergie, eau et eaux usées.

1 sources

Une exploitation réussie pourrait permettre la lecture/écriture arbitraire de fichiers, des requêtes sortantes ou une interception TLS.

1 sources

La CISA a publié un avis le 27/08/2026 concernant l'ensemble de test de communication ASE2000 V2.

1 sources

CVE-2026-18717 : validation incorrecte des certificats dans le client TLS IEC 60870-5-104.

1 sources

Le fournisseur a publié la version 2.38 pour corriger les deux vulnérabilités.

1 sources

CVE-2018-1285 : vulnérabilité XXE dans Apache log4net avant la version 2.0.10.

1 sources

Versions concernées : ASE2000 2.25 à 2.37.

1 sources

Aucune exploitation publique connue signalée.

1 sources
Transparence des sources

Ouvrez une source pour vérifier sa langue, quand DoseFix l’a reçue et les affirmations soutenues.

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · Publié · Reçu
Indépendante

Rapports en direct

Tout voir
Chronologie de l'avis de la CISAVoix locale · États-Unis
Vérifié
Avis de la CISA : Vulnérabilités critiques dans l'ensemble de test de communications ASE2000 V2 d'Applied Systems Engineering | DoseFix