DoseFix AO VIVO
0votos
Segurança·Estados Unidos·CONFIRMADO

Aviso da CISA: Vulnerabilidades Críticas no Conjunto de Testes de Comunicação ASE2000 V2 da Applied Systems Engineering

Estados Unidos·
DoseFix EditorialSíntese de múltiplas fontes

A CISA divulgou um aviso de Sistemas de Controle Industrial em 27 de agosto de 2026, detalhando duas vulnerabilidades que afetam o Conjunto de Testes de Comunicações ASE2000 V2 da Applied Systems Engineering, versões 2.25 a 2.37. A primeira vulnerabilidade, CVE-2018-1285, é uma restrição inadequada de referência a entidade externa XML (XXE) na biblioteca Apache log4net incluída, permitindo que um atacante leia ou grave arquivos locais arbitrários ou cause solicitações de rede externas. A segunda, CVE-2026-18717, é uma vulnerabilidade de validação de certificado inadequada no cliente TLS IEC 60870-5-104, permitindo que um atacante se passe por um par confiável, complete o handshake TLS e leia ou modifique comunicações protegidas. As pontuações CVSS variam de 7,4 a 9,8 (crítico). O fornecedor, ASE/Kalkitech, lançou a versão 2.38 que atualiza o log4net e corrige a validação de certificado. A CISA recomenda atualizar imediatamente e fornece mitigações provisórias, como restringir acesso de gravação, isolar redes e usar firewalls. Nenhuma exploração pública conhecida foi relatada.

Tradução automática · EN
1 fontes
Estados Unidos

O que sabemos

Produto implantado mundialmente em setores de infraestrutura crítica: Químico, Manufatura, Energia, Água e Esgoto.

1 fontes

A exploração bem-sucedida poderia permitir leitura/gravação arbitrária de arquivos, solicitações de saída ou interceptação TLS.

1 fontes

A CISA publicou um aviso em 2026-08-27 para o Conjunto de Testes de Comunicação ASE2000 V2.

1 fontes

CVE-2026-18717: Validação inadequada de certificado no cliente TLS IEC 60870-5-104.

1 fontes

O fornecedor lançou a versão 2.38 para corrigir ambas as vulnerabilidades.

1 fontes

CVE-2018-1285: Vulnerabilidade XXE no Apache log4net antes da versão 2.0.10.

1 fontes

Versões afetadas: ASE2000 2.25 a 2.37.

1 fontes

Nenhuma exploração pública conhecida relatada.

1 fontes
Transparência da fonte

Abra qualquer fonte para inspecionar seu idioma original, quando o DoseFix a recebeu e as afirmações que ela apoia.

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · Publicado · Recebido
Independente

Relatos ao vivo

Ver tudo
Linha do Tempo do Aviso da CISAVoz local · Estados Unidos
Verificado

Comentários 0

Discuta este evento em tópicos permanentes. O chat ao vivo permanece separado.

Mantenha o respeito e diferencie opinião de informação verificada.

Ainda não há comentários. Inicie a conversa.