CISA勧告: Rockwell Automation OTTO Fleet Managerの脆弱性 CVE-2026-75112
CISAは2026年8月27日、Rockwell Automation OTTO Fleet Managerの脆弱性(CVE-2026-75112)に関する勧告を発表しました。この脆弱性は、bcryptパスワードハッシュ実装におけるワークファクターの不十分さに起因し、攻撃者が保存されたパスワードハッシュに対してオフライン総当たり攻撃を行うために必要な計算コストを削減する可能性があります。攻撃者が暗号化されていないシステムバックアップにアクセスした場合、弱いハッシュの認証情報がより簡単に侵害される可能性があります。影響を受ける製品は、OTTO Fleet ManagerのバージョンV2.36.2以下です。Rockwell Automationはソフトウェアバージョン2.36.3でこの脆弱性を修正しました。この脆弱性のCVSS v3.1基本スコアは6.8(中)、CVSS v4.0基本スコアは6.9(中)です。リモートからは悪用できず、公知の悪用は報告されていません。CISAは、ネットワーク露出の最小化やベンダーの緩和策に従うなどの防御策を推奨しています。
判明していること
この脆弱性は、bcryptパスワードハッシュにおける作業係数が不十分であることに起因します。
悪用に成功すると、パスワードハッシュに対するオフラインのブルートフォース攻撃の計算コストが削減される可能性があります。
CVSS v3.1基本スコア: 6.8(中); CVSS v4.0基本スコア: 6.9(中)。
影響を受ける製品: Rockwell Automation OTTO Fleet Manager バージョン <= V2.36.2。
Rockwell Automationはバージョン2.36.3でこの脆弱性を修正しました。
CISAは2026年8月27日にCVE-2026-75112に関する勧告を発表しました。
攻撃には、暗号化されていないシステムバックアップへのアクセスが必要です。
この脆弱性はリモートからは悪用できません。
CISAは、Rockwell Automation OTTO Fleet Managerの深刻度中程度の脆弱性(CVE-2026-75112)に関する勧告を発表しました。これはbcryptのワークファクターが不十分なために、パスワードハッシュへのオフライン総当たり攻撃を可能にする可能性があります。バージョン2.36.3で修正されています。
検証済み · 1 ソースライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。