DoseFix LIVE
0stemmen
Veiligheid·Verenigde Staten·BEVESTIGD

CISA-advisering: Kritieke kwetsbaarheden in Applied Systems Engineering ASE2000 V2 Communications Test Set

Verenigde Staten·

CISA heeft op 27 augustus 2026 een advies over industriële controlesystemen gepubliceerd waarin twee kwetsbaarheden worden beschreven die van invloed zijn op de Applied Systems Engineering ASE2000 V2 Communications Test Set, versies 2.25 tot en met 2.37. De eerste kwetsbaarheid, CVE-2018-1285, is een onjuiste beperking van XML externe entiteitreferentie (XXE) in de gebundelde Apache log4net-bibliotheek, waardoor een aanvaller willekeurige lokale bestanden kan lezen of schrijven of uitgaande netwerkverzoeken kan veroorzaken. De tweede, CVE-2026-18717, is een kwetsbaarheid voor onjuiste certificaatvalidatie in de IEC 60870-5-104 TLS-client, waardoor een aanvaller een vertrouwde peer kan imiteren, de TLS-handshake kan voltooien en beschermde communicatie kan lezen of wijzigen. De CVSS-scores variëren van 7,4 tot 9,8 (kritiek). De leverancier, ASE/Kalkitech, heeft versie 2.38 uitgebracht die log4net upgradet en de certificaatvalidatie corrigeert. CISA raadt aan om onmiddellijk te upgraden en biedt tussentijdse mitigaties zoals het beperken van schrijftoegang, het isoleren van netwerken en het gebruik van firewalls. Er is geen bekende openbare exploitatie gemeld.

Automatisch vertaald · EN
1 bronnen
Verenigde Staten

Wat we weten

Product wereldwijd ingezet in kritieke infrastructuursectoren: Chemie, Kritieke productie, Energie, Water en Afvalwater.

1 bronnen

Succesvolle exploitatie kan leiden tot willekeurig bestanden lezen/schrijven, uitgaande verzoeken of TLS-interceptie.

1 bronnen

CISA publiceerde op 2026-08-27 een advies voor ASE2000 V2 Communications Test Set.

1 bronnen

CVE-2026-18717: onjuiste certificaatvalidatie in IEC 60870-5-104 TLS-client.

1 bronnen

Leverancier heeft versie 2.38 uitgebracht om beide kwetsbaarheden te verhelpen.

1 bronnen

CVE-2018-1285: XXE-kwetsbaarheid in Apache log4net vóór 2.0.10.

1 bronnen

Getroffen versies: ASE2000 2.25 tot en met 2.37.

1 bronnen

Geen bekende publieke exploitatie gemeld.

1 bronnen
CISA-advies tijdlijn

CISA publiceerde op 27 augustus 2026 een advies waarin twee kwetsbaarheden in de Applied Systems Engineering ASE2000 V2 Communications Test Set (versies 2.25 tot en met 2.37) worden onthuld. De kwetsbaarheden, CVE-2018-1285 (XXE) en CVE-2026-18717 (onjuiste certificaatvalidatie), kunnen aanvallers in staat stellen willekeurige bestanden te lezen/schrijven, uitgaande verzoeken te doen of TLS-beschermde communicatie te onderscheppen en te wijzigen. De leverancier heeft versie 2.38 uitgebracht om beide problemen op te lossen. Er is geen openbare exploitatie gemeld.

Geverifieerd · 1 bronnen

Live rapporten

Alles bekijken
CISA-advies tijdlijnLokale stem · Verenigde Staten
Geverifieerd

Reacties 0

Bespreek dit evenement in blijvende threads. Livechat blijft apart.

Houd het respectvol en onderscheid meningen van geverifieerde informatie.

Nog geen reacties. Begin het gesprek.

CISA-advisering: Kritieke kwetsbaarheden in Applied Systems Engineering ASE2000 V2 Communications Test Set | DoseFix