Рекомендация CISA: Критические уязвимости в коммуникационном тестовом комплекте ASE2000 V2 от Applied Systems Engineering
CISA опубликовала предупреждение о системах промышленного управления 27 августа 2026 года, подробно описывающее две уязвимости, затрагивающие комплект связи Applied Systems Engineering ASE2000 V2 версий 2.25–2.37. Первая уязвимость, CVE-2018-1285, представляет собой неправильное ограничение ссылок на внешние сущности XML (XXE) во встроенной библиотеке Apache log4net, что позволяет злоумышленнику читать или записывать произвольные локальные файлы или вызывать исходящие сетевые запросы. Вторая, CVE-2026-18717, представляет собой уязвимость неправильной проверки сертификатов в TLS-клиенте IEC 60870-5-104, позволяющую злоумышленнику выдавать себя за доверенного peer, завершить рукопожатие TLS и читать или изменять защищенную связь. Оценки CVSS варьируются от 7.4 до 9.8 (критический уровень). Поставщик ASE/Kalkitech выпустил версию 2.38, которая обновляет log4net и исправляет проверку сертификатов. CISA рекомендует немедленно обновиться и предлагает временные меры, такие как ограничение доступа на запись, изоляция сетей и использование брандмауэров. О публичной эксплуатации не сообщалось.
Что мы знаем
Продукт развернут по всему миру в секторах критической инфраструктуры: химическая, обрабатывающая промышленность, энергетика, водоснабжение и водоотведение.
▤ 1 источники›
Успешная эксплуатация может позволить произвольное чтение/запись файлов, исходящие запросы или перехват TLS.
▤ 1 источники›
CISA опубликовала рекомендацию 2026-08-27 для набора для тестирования связи ASE2000 V2.
▤ 1 источники›
CVE-2026-18717: Неправильная проверка сертификата в TLS-клиенте IEC 60870-5-104.
▤ 1 источники›
Поставщик выпустил версию 2.38 для исправления обеих уязвимостей.
▤ 1 источники›
CVE-2018-1285: XXE-уязвимость в Apache log4net до версии 2.0.10.
▤ 1 источники›
Затронутые версии: ASE2000 2.25–2.37.
▤ 1 источники›
Сообщений об известной публичной эксплуатации нет.
▤ 1 источники›
CISA опубликовала предупреждение 27 августа 2026 года, раскрывающее две уязвимости в комплекте связи Applied Systems Engineering ASE2000 V2 (версии 2.25–2.37). Уязвимости CVE-2018-1285 (XXE) и CVE-2026-18717 (неправильная проверка сертификатов) могут позволить злоумышленникам читать/записывать произвольные файлы, отправлять исходящие запросы или перехватывать и изменять защищенный TLS-трафик. Поставщик выпустил версию 2.38 для устранения обеих проблем. О публичной эксплуатации не сообщалось.
Проверено · 1 источникиПрямые репортажи
Смотреть всеКомментарии 0
Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.
Комментариев пока нет. Начните обсуждение.