CISA-advisering: Kritieke kwetsbaarheden in Applied Systems Engineering ASE2000 V2 Communications Test Set
CISA heeft op 27 augustus 2026 een advies over industriële controlesystemen gepubliceerd waarin twee kwetsbaarheden worden beschreven die van invloed zijn op de Applied Systems Engineering ASE2000 V2 Communications Test Set, versies 2.25 tot en met 2.37. De eerste kwetsbaarheid, CVE-2018-1285, is een onjuiste beperking van XML externe entiteitreferentie (XXE) in de gebundelde Apache log4net-bibliotheek, waardoor een aanvaller willekeurige lokale bestanden kan lezen of schrijven of uitgaande netwerkverzoeken kan veroorzaken. De tweede, CVE-2026-18717, is een kwetsbaarheid voor onjuiste certificaatvalidatie in de IEC 60870-5-104 TLS-client, waardoor een aanvaller een vertrouwde peer kan imiteren, de TLS-handshake kan voltooien en beschermde communicatie kan lezen of wijzigen. De CVSS-scores variëren van 7,4 tot 9,8 (kritiek). De leverancier, ASE/Kalkitech, heeft versie 2.38 uitgebracht die log4net upgradet en de certificaatvalidatie corrigeert. CISA raadt aan om onmiddellijk te upgraden en biedt tussentijdse mitigaties zoals het beperken van schrijftoegang, het isoleren van netwerken en het gebruik van firewalls. Er is geen bekende openbare exploitatie gemeld.
Wat we weten
Product wereldwijd ingezet in kritieke infrastructuursectoren: Chemie, Kritieke productie, Energie, Water en Afvalwater.
▤ 1 bronnen›
Succesvolle exploitatie kan leiden tot willekeurig bestanden lezen/schrijven, uitgaande verzoeken of TLS-interceptie.
▤ 1 bronnen›
CISA publiceerde op 2026-08-27 een advies voor ASE2000 V2 Communications Test Set.
▤ 1 bronnen›
CVE-2026-18717: onjuiste certificaatvalidatie in IEC 60870-5-104 TLS-client.
▤ 1 bronnen›
Leverancier heeft versie 2.38 uitgebracht om beide kwetsbaarheden te verhelpen.
▤ 1 bronnen›
CVE-2018-1285: XXE-kwetsbaarheid in Apache log4net vóór 2.0.10.
▤ 1 bronnen›
Getroffen versies: ASE2000 2.25 tot en met 2.37.
▤ 1 bronnen›
Geen bekende publieke exploitatie gemeld.
▤ 1 bronnen›
CISA publiceerde op 27 augustus 2026 een advies waarin twee kwetsbaarheden in de Applied Systems Engineering ASE2000 V2 Communications Test Set (versies 2.25 tot en met 2.37) worden onthuld. De kwetsbaarheden, CVE-2018-1285 (XXE) en CVE-2026-18717 (onjuiste certificaatvalidatie), kunnen aanvallers in staat stellen willekeurige bestanden te lezen/schrijven, uitgaande verzoeken te doen of TLS-beschermde communicatie te onderscheppen en te wijzigen. De leverancier heeft versie 2.38 uitgebracht om beide problemen op te lossen. Er is geen openbare exploitatie gemeld.
Geverifieerd · 1 bronnenLive rapporten
Alles bekijkenReacties 0
Bespreek dit evenement in blijvende threads. Livechat blijft apart.
Nog geen reacties. Begin het gesprek.