Avviso CISA: Vulnerabilità critiche nel Communications Test Set ASE2000 V2 di Applied Systems Engineering
CISA ha rilasciato un avviso sui sistemi di controllo industriale il 27 agosto 2026, descrivendo due vulnerabilità che interessano il Communications Test Set ASE2000 V2 di Applied Systems Engineering, versioni dalla 2.25 alla 2.37. La prima vulnerabilità, CVE-2018-1285, è una restrizione impropria del riferimento a entità esterne XML (XXE) nella libreria Apache log4net inclusa, che consente a un aggressore di leggere o scrivere file locali arbitrari o causare richieste di rete in uscita. La seconda, CVE-2026-18717, è una vulnerabilità di validazione impropria dei certificati nel client TLS IEC 60870-5-104, che consente a un aggressore di impersonare un peer fidato, completare l'handshake TLS e leggere o modificare comunicazioni protette. I punteggi CVSS vanno da 7.4 a 9.8 (critico). Il fornitore, ASE/Kalkitech, ha rilasciato la versione 2.38 che aggiorna log4net e corregge la validazione dei certificati. CISA raccomanda di aggiornare immediatamente e fornisce mitigazioni provvisorie come limitare l'accesso in scrittura, isolare le reti e utilizzare firewall. Nessuno sfruttamento pubblico noto è stato segnalato.
Commenti 0
Discuti l’evento in thread permanenti. La chat dal vivo resta separata.
Cosa sappiamo
Il prodotto è distribuito in tutto il mondo in settori di infrastrutture critiche: Chimico, Manifattura Critica, Energia, Acqua e Acque Reflue.
▤ 1 fonti›
Lo sfruttamento riuscito potrebbe consentire lettura/scrittura arbitraria di file, richieste in uscita o intercettazione TLS.
▤ 1 fonti›
CISA ha pubblicato un advisory il 2026-08-27 per ASE2000 V2 Communications Test Set.
▤ 1 fonti›
CVE-2026-18717: validazione impropria del certificato nel client TLS IEC 60870-5-104.
▤ 1 fonti›
Il fornitore ha rilasciato la versione 2.38 per correggere entrambe le vulnerabilità.
▤ 1 fonti›
CVE-2018-1285: vulnerabilità XXE in Apache log4net prima della 2.0.10.
▤ 1 fonti›
Versioni interessate: ASE2000 2.25 fino a 2.37.
▤ 1 fonti›
Nessuno sfruttamento pubblico noto segnalato.
▤ 1 fonti›
Apri qualsiasi fonte per ispezionare la lingua originale, quando DoseFix l'ha ricevuta e le affermazioni che supporta.
Applied Systems Engineering ASE2000 V2 Communications Test Set
cisa.gov · EN · Pubblicato · Ricevuto
Nessun commento. Inizia la conversazione.