DoseFix LANGSUNG
0suara
Keamanan·Amerika Serikat·TERKONFIRMASI

Advisori CISA: Kerentanan Kritis pada Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering

Amerika Serikat·
DoseFix EditorialSintesis multi-sumber

CISA merilis advisory Sistem Kontrol Industri pada 27 Agustus 2026, merinci dua kerentanan yang mempengaruhi Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering, versi 2.25 hingga 2.37. Kerentanan pertama, CVE-2018-1285, adalah pembatasan yang tidak tepat dari referensi entitas eksternal XML (XXE) di pustaka Apache log4net yang disertakan, memungkinkan penyerang membaca atau menulis file lokal arbitrer atau menyebabkan permintaan jaringan keluar. Yang kedua, CVE-2026-18717, adalah kerentanan validasi sertifikat yang tidak tepat di klien TLS IEC 60870-5-104, memungkinkan penyerang menyamar sebagai rekan tepercaya, menyelesaikan jabat tangan TLS, dan membaca atau memodifikasi komunikasi yang dilindungi. Skor CVSS berkisar dari 7,4 hingga 9,8 (kritis). Vendor, ASE/Kalkitech, telah merilis versi 2.38 yang meningkatkan log4net dan memperbaiki validasi sertifikat. CISA merekomendasikan peningkatan segera dan memberikan mitigasi sementara seperti membatasi akses tulis, mengisolasi jaringan, dan menggunakan firewall. Belum ada eksploitasi publik yang diketahui dilaporkan.

Terjemahan otomatis · EN
1 sumber
Amerika Serikat

Yang kita tahu

Produk digunakan di seluruh dunia di sektor infrastruktur kritis: Kimia, Manufaktur Kritis, Energi, Air dan Air Limbah.

1 sumber

Eksploitasi yang berhasil dapat memungkinkan pembacaan/penulisan file arbitrer, permintaan keluar, atau intersepsi TLS.

1 sumber

CISA menerbitkan advisory pada 2026-08-27 untuk ASE2000 V2 Communications Test Set.

1 sumber

CVE-2026-18717: Validasi sertifikat yang tidak tepat pada klien TLS IEC 60870-5-104.

1 sumber

Vendor merilis versi 2.38 untuk memperbaiki kedua kerentanan.

1 sumber

CVE-2018-1285: Kerentanan XXE di Apache log4net sebelum 2.0.10.

1 sumber

Versi yang terpengaruh: ASE2000 2.25 hingga 2.37.

1 sumber

Tidak ada eksploitasi publik yang diketahui dilaporkan.

1 sumber
Transparansi sumber

Buka sumber mana pun untuk memeriksa bahasa aslinya, kapan DoseFix menerimanya, dan klaim yang didukungnya.

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · Diterbitkan · Diterima
Independen

Laporan langsung

Lihat semua
Linimasa Advisory CISASuara lokal · Amerika Serikat
Terverifikasi

Komentar 0

Diskusikan peristiwa ini dalam utas permanen. Obrolan langsung tetap terpisah.

Jaga diskusi tetap sopan dan bedakan opini dari informasi terverifikasi.

Belum ada komentar. Mulai percakapan.

Advisori CISA: Kerentanan Kritis pada Set Uji Komunikasi ASE2000 V2 dari Applied Systems Engineering | DoseFix