CISA 권고: Applied Systems Engineering ASE2000 V2 통신 테스트 세트의 중요 취약점
CISA는 2026년 8월 27일에 Applied Systems Engineering ASE2000 V2 통신 테스트 세트 버전 2.25~2.37에 영향을 미치는 두 가지 취약점을 자세히 설명하는 산업 제어 시스템 권고를 발표했습니다. 첫 번째 취약점인 CVE-2018-1285는 번들된 Apache log4net 라이브러리의 XML 외부 엔터티 참조(XXE) 제한 오류로, 공격자가 임의의 로컬 파일을 읽거나 쓰거나 외부 네트워크 요청을 유발할 수 있습니다. 두 번째인 CVE-2026-18717은 IEC 60870-5-104 TLS 클라이언트의 잘못된 인증서 검증 취약점으로, 공격자가 신뢰할 수 있는 피어로 가장하여 TLS 핸드셰이크를 완료하고 보호된 통신을 읽거나 수정할 수 있습니다. CVSS 점수는 7.4에서 9.8(치명적) 사이입니다. 공급업체인 ASE/Kalkitech는 log4net을 업그레이드하고 인증서 검증을 수정한 버전 2.38을 출시했습니다. CISA는 즉시 업그레이드할 것을 권장하며 쓰기 액세스 제한, 네트워크 격리, 방화벽 사용 등의 임시 완화 조치를 제공합니다. 알려진 공개 악용 사례는 보고되지 않았습니다.
알려진 사실
이 제품은 화학, 중요 제조, 에너지, 상하수도 등 전 세계 중요 인프라 부문에 배포되어 있습니다.
성공적인 악용 시 임의 파일 읽기/쓰기, 외부 요청 전송 또는 TLS 가로채기가 가능할 수 있습니다.
CISA는 2026년 8월 27일에 ASE2000 V2 통신 테스트 세트에 대한 권고를 발표했습니다.
CVE-2026-18717: IEC 60870-5-104 TLS 클라이언트의 부적절한 인증서 검증.
공급업체는 두 취약점을 수정한 버전 2.38을 출시했습니다.
CVE-2018-1285: Apache log4net 2.0.10 이전 버전의 XXE 취약점.
영향을 받는 버전: ASE2000 2.25부터 2.37까지.
알려진 공개 악용 사례는 보고되지 않았습니다.
CISA는 2026년 8월 27일에 Applied Systems Engineering ASE2000 V2 통신 테스트 세트(버전 2.25~2.37)의 두 가지 취약점을 공개하는 권고를 발표했습니다. CVE-2018-1285(XXE) 및 CVE-2026-18717(잘못된 인증서 검증) 취약점은 공격자가 임의 파일을 읽거나 쓰고, 외부 요청을 보내거나, TLS 보호 통신을 가로채거나 수정할 수 있게 할 수 있습니다. 공급업체는 두 문제를 해결하기 위해 버전 2.38을 출시했습니다. 공개적으로 악용된 사례는 보고되지 않았습니다.
검증됨 · 1 소스라이브 보도
모두 보기댓글 0
지속되는 스레드에서 이 사건을 토론하세요. 실시간 채팅과는 별도입니다.
아직 댓글이 없습니다. 대화를 시작하세요.