Advisori CISA: Kerentanan Kritis pada Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering
CISA merilis advisory Sistem Kontrol Industri pada 27 Agustus 2026, merinci dua kerentanan yang mempengaruhi Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering, versi 2.25 hingga 2.37. Kerentanan pertama, CVE-2018-1285, adalah pembatasan yang tidak tepat dari referensi entitas eksternal XML (XXE) di pustaka Apache log4net yang disertakan, memungkinkan penyerang membaca atau menulis file lokal arbitrer atau menyebabkan permintaan jaringan keluar. Yang kedua, CVE-2026-18717, adalah kerentanan validasi sertifikat yang tidak tepat di klien TLS IEC 60870-5-104, memungkinkan penyerang menyamar sebagai rekan tepercaya, menyelesaikan jabat tangan TLS, dan membaca atau memodifikasi komunikasi yang dilindungi. Skor CVSS berkisar dari 7,4 hingga 9,8 (kritis). Vendor, ASE/Kalkitech, telah merilis versi 2.38 yang meningkatkan log4net dan memperbaiki validasi sertifikat. CISA merekomendasikan peningkatan segera dan memberikan mitigasi sementara seperti membatasi akses tulis, mengisolasi jaringan, dan menggunakan firewall. Belum ada eksploitasi publik yang diketahui dilaporkan.
Yang kita tahu
Produk digunakan di seluruh dunia di sektor infrastruktur kritis: Kimia, Manufaktur Kritis, Energi, Air dan Air Limbah.
▤ 1 sumber›
Eksploitasi yang berhasil dapat memungkinkan pembacaan/penulisan file arbitrer, permintaan keluar, atau intersepsi TLS.
▤ 1 sumber›
CISA menerbitkan advisory pada 2026-08-27 untuk ASE2000 V2 Communications Test Set.
▤ 1 sumber›
CVE-2026-18717: Validasi sertifikat yang tidak tepat pada klien TLS IEC 60870-5-104.
▤ 1 sumber›
Vendor merilis versi 2.38 untuk memperbaiki kedua kerentanan.
▤ 1 sumber›
CVE-2018-1285: Kerentanan XXE di Apache log4net sebelum 2.0.10.
▤ 1 sumber›
Versi yang terpengaruh: ASE2000 2.25 hingga 2.37.
▤ 1 sumber›
Tidak ada eksploitasi publik yang diketahui dilaporkan.
▤ 1 sumber›
CISA menerbitkan advisory pada 27 Agustus 2026, mengungkapkan dua kerentanan pada Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering (versi 2.25 hingga 2.37). Kerentanan tersebut, CVE-2018-1285 (XXE) dan CVE-2026-18717 (validasi sertifikat yang tidak tepat), dapat memungkinkan penyerang membaca/menulis file arbitrer, mengeluarkan permintaan keluar, atau mencegat dan memodifikasi komunikasi yang dilindungi TLS. Vendor telah merilis versi 2.38 untuk memperbaiki kedua masalah tersebut. Belum ada eksploitasi publik yang dilaporkan.
Terverifikasi · 1 sumberLaporan langsung
Lihat semuaKomentar 0
Diskusikan peristiwa ini dalam utas permanen. Obrolan langsung tetap terpisah.
Belum ada komentar. Mulai percakapan.