ייעוץ CISA: פרצות קריטיות בערכת בדיקות התקשורת ASE2000 V2 של Applied Systems Engineering
CISA פרסמה ייעוץ למערכות בקרה תעשייתיות ב-27 באוגוסט 2026, המפרט שתי פרצות המשפיעות על ערכת בדיקות התקשורת ASE2000 V2 של Applied Systems Engineering, גרסאות 2.25 עד 2.37. הפרצה הראשונה, CVE-2018-1285, היא הגבלה לא תקינה של הפניה לישות חיצונית XML (XXE) בספריית Apache log4net המצורפת, המאפשרת לתוקף לקרוא או לכתוב קבצים מקומיים שרירותיים או לגרום לבקשות רשת יוצאות. השנייה, CVE-2026-18717, היא פרצת אימות אישורים לא תקין בלקוח IEC 60870-5-104 TLS, המאפשרת לתוקף להתחזות לעמית מהימן, להשלים את לחיצת היד של TLS, ולקרוא או לשנות תקשורת מוגנת. ציוני CVSS נעים בין 7.4 ל-9.8 (קריטי). הספק, ASE/Kalkitech, שחרר גרסה 2.38 המשדרגת את log4net ומתקנת את אימות האישורים. CISA ממליצה לשדרג מיד ומספקת צעדי ביניים כגון הגבלת גישת כתיבה, בידוד רשתות ושימוש בחומות אש. לא דווח על ניצול ציבורי ידוע.
מה ידוע
המוצר פרוס ברחבי העולם במגזרי תשתית קריטיים: כימיקלים, ייצור קריטי, אנרגיה, מים ושפכים.
▤ 1 מקורות›
ניצול מוצלח עלול לאפשר קריאה/כתיבה של קבצים שרירותיים, בקשות יוצאות, או יירוט TLS.
▤ 1 מקורות›
CISA פרסמה ייעוץ ב-2026-08-27 עבור ASE2000 V2 Communications Test Set.
▤ 1 מקורות›
CVE-2026-18717: אימות אישורים לא תקין בלקוח IEC 60870-5-104 TLS.
▤ 1 מקורות›
הספק שחרר גרסה 2.38 לתיקון שתי הפגיעויות.
▤ 1 מקורות›
CVE-2018-1285: פגיעות XXE ב-Apache log4net לפני גרסה 2.0.10.
▤ 1 מקורות›
גרסאות מושפעות: ASE2000 2.25 עד 2.37.
▤ 1 מקורות›
לא דווח על ניצול ציבורי ידוע.
▤ 1 מקורות›
פתחו כל מקור כדי לראות את שפת המקור, מתי DoseFix קיבלה אותו והטענות שבהן הוא תומך.
Applied Systems Engineering ASE2000 V2 Communications Test Set
cisa.gov · EN · פורסם · התקבלדיווחים חיים
הצג הכולתגובות 0
דונו באירוע בשרשורים קבועים. הצ׳אט החי נשאר נפרד.
עדיין אין תגובות. התחילו את השיחה.