DoseFix ライブ
0
安全保障·アメリカ合衆国·確認済み

CISA勧告:Applied Systems Engineering ASE2000 V2通信テストセットの重大な脆弱性

アメリカ合衆国·
DoseFix Editorial複数情報源の統合記事

CISAは2026年8月27日、Applied Systems Engineering ASE2000 V2通信テストセット(バージョン2.25から2.37)に影響する2つの脆弱性を詳述した産業用制御システム勧告を発表しました。最初の脆弱性CVE-2018-1285は、バンドルされているApache log4netライブラリのXML外部エンティティ参照(XXE)の不適切な制限であり、攻撃者が任意のローカルファイルを読み書きしたり、外部へのネットワークリクエストを引き起こしたりする可能性があります。2番目のCVE-2026-18717は、IEC 60870-5-104 TLSクライアントの不適切な証明書検証の脆弱性であり、攻撃者が信頼できるピアを偽装し、TLSハンドシェイクを完了し、保護された通信を読み取ったり変更したりする可能性があります。CVSSスコアは7.4から9.8(重大)の範囲です。ベンダーであるASE/Kalkitechは、log4netをアップグレードし証明書検証を修正したバージョン2.38をリリースしました。CISAは直ちにアップグレードすることを推奨し、書き込みアクセスの制限、ネットワークの分離、ファイアウォールの使用などの中間緩和策を提供しています。既知の公的な悪用は報告されていません。

自動翻訳 · EN
1 ソース
アメリカ合衆国

判明していること

この製品は世界中の重要インフラ部門(化学、重要製造、エネルギー、上下水道)に展開されている。

1 ソース

悪用に成功すると、任意のファイルの読み取り/書き込み、外部へのリクエスト送信、またはTLS傍受が可能になる可能性がある。

1 ソース

CISAは2026年8月27日にASE2000 V2通信テストセットに関する勧告を発表した。

1 ソース

CVE-2026-18717: IEC 60870-5-104 TLSクライアントにおける不適切な証明書検証。

1 ソース

ベンダーは両方の脆弱性を修正するバージョン2.38をリリースした。

1 ソース

CVE-2018-1285: Apache log4net 2.0.10より前のバージョンにおけるXXE脆弱性。

1 ソース

影響を受けるバージョン: ASE2000 2.25から2.37まで。

1 ソース

既知の公開された悪用は報告されていない。

1 ソース
ソースの透明性

任意のソースを開いて、原文言語、DoseFixが受信した日時、裏付けとなる主張を確認できます。

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · 公開 · 受信日時
独立

ライブレポート

すべて見る
CISA勧告のタイムラインローカルボイス · アメリカ合衆国
検証済み

コメント 0

この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。

礼節を保ち、意見と確認済み情報を区別してください。

まだコメントはありません。会話を始めましょう。

CISA勧告:Applied Systems Engineering ASE2000 V2通信テストセットの重大な脆弱性 | DoseFix