CISA-advisering: Rockwell Automation OTTO Fleet Manager-kwetsbaarheid CVE-2026-75112
CISA heeft op 27 augustus 2026 een advies uitgebracht over een kwetsbaarheid in Rockwell Automation OTTO Fleet Manager, geïdentificeerd als CVE-2026-75112. De kwetsbaarheid is het gevolg van het gebruik van een onvoldoende workfactor in de bcrypt-wachtwoordhashimplementatie, waardoor de rekenkosten die een aanvaller nodig heeft om offline brute-force-aanvallen op opgeslagen wachtwoordhashes uit te voeren, kunnen worden verlaagd. Als een aanvaller toegang krijgt tot een niet-versleutelde systeemback-up, kunnen zwak gehashte referenties gemakkelijker worden gecompromitteerd. Het getroffen product is OTTO Fleet Manager versies tot en met V2.36.2. Rockwell Automation heeft de kwetsbaarheid verholpen in softwareversie 2.36.3. De kwetsbaarheid heeft een CVSS v3.1-basescore van 6.8 (Gemiddeld) en een CVSS v4.0-basescore van 6.9 (Gemiddeld). Het is niet op afstand exploiteerbaar en er is geen openbare exploitatie gemeld. CISA raadt defensieve maatregelen aan, zoals het minimaliseren van netwerkblootstelling en het volgen van de mitigaties van de leverancier.
Wat we weten
De kwetsbaarheid is te wijten aan onvoldoende werkfactor in bcrypt-wachtwoordhashing.
▤ 1 bronnen›
Succesvolle exploitatie zou de rekenkosten voor offline brute-force-aanvallen op wachtwoordhashes kunnen verlagen.
▤ 1 bronnen›
CVSS v3.1 basisscore: 6.8 (Gemiddeld); CVSS v4.0 basisscore: 6.9 (Gemiddeld).
▤ 1 bronnen›
Getroffen product: Rockwell Automation OTTO Fleet Manager versies <= V2.36.2.
▤ 1 bronnen›
Rockwell Automation heeft de kwetsbaarheid verholpen in versie 2.36.3.
▤ 1 bronnen›
CISA publiceerde op 2026-08-27 een advies voor CVE-2026-75112.
▤ 1 bronnen›
Aanval vereist toegang tot een niet-versleutelde systeemback-up.
▤ 1 bronnen›
De kwetsbaarheid is niet op afstand exploiteerbaar.
▤ 1 bronnen›
CISA heeft een advies gepubliceerd voor een kwetsbaarheid van gemiddelde ernst in Rockwell Automation OTTO Fleet Manager (CVE-2026-75112) als gevolg van een onvoldoende bcrypt-workfactor, waardoor offline brute-force-aanvallen op wachtwoordhashes mogelijk worden. Verholpen in versie 2.36.3.
Geverifieerd · 1 bronnenLive rapporten
Alles bekijkenReacties 0
Bespreek dit evenement in blijvende threads. Livechat blijft apart.
Nog geen reacties. Begin het gesprek.