DoseFix В ПРЯМОМ ЭФИРЕ
0голоса
Безопасность·Соединенные Штаты·ПОДТВЕРЖДЕНО

Рекомендация CISA: Критические уязвимости в коммуникационном тестовом комплекте ASE2000 V2 от Applied Systems Engineering

Соединенные Штаты·

CISA опубликовала предупреждение о системах промышленного управления 27 августа 2026 года, подробно описывающее две уязвимости, затрагивающие комплект связи Applied Systems Engineering ASE2000 V2 версий 2.25–2.37. Первая уязвимость, CVE-2018-1285, представляет собой неправильное ограничение ссылок на внешние сущности XML (XXE) во встроенной библиотеке Apache log4net, что позволяет злоумышленнику читать или записывать произвольные локальные файлы или вызывать исходящие сетевые запросы. Вторая, CVE-2026-18717, представляет собой уязвимость неправильной проверки сертификатов в TLS-клиенте IEC 60870-5-104, позволяющую злоумышленнику выдавать себя за доверенного peer, завершить рукопожатие TLS и читать или изменять защищенную связь. Оценки CVSS варьируются от 7.4 до 9.8 (критический уровень). Поставщик ASE/Kalkitech выпустил версию 2.38, которая обновляет log4net и исправляет проверку сертификатов. CISA рекомендует немедленно обновиться и предлагает временные меры, такие как ограничение доступа на запись, изоляция сетей и использование брандмауэров. О публичной эксплуатации не сообщалось.

Автоперевод · EN
1 источники
Соединенные Штаты

Что мы знаем

Продукт развернут по всему миру в секторах критической инфраструктуры: химическая, обрабатывающая промышленность, энергетика, водоснабжение и водоотведение.

1 источники

Успешная эксплуатация может позволить произвольное чтение/запись файлов, исходящие запросы или перехват TLS.

1 источники

CISA опубликовала рекомендацию 2026-08-27 для набора для тестирования связи ASE2000 V2.

1 источники

CVE-2026-18717: Неправильная проверка сертификата в TLS-клиенте IEC 60870-5-104.

1 источники

Поставщик выпустил версию 2.38 для исправления обеих уязвимостей.

1 источники

CVE-2018-1285: XXE-уязвимость в Apache log4net до версии 2.0.10.

1 источники

Затронутые версии: ASE2000 2.25–2.37.

1 источники

Сообщений об известной публичной эксплуатации нет.

1 источники
Хронология предупреждения CISA

CISA опубликовала предупреждение 27 августа 2026 года, раскрывающее две уязвимости в комплекте связи Applied Systems Engineering ASE2000 V2 (версии 2.25–2.37). Уязвимости CVE-2018-1285 (XXE) и CVE-2026-18717 (неправильная проверка сертификатов) могут позволить злоумышленникам читать/записывать произвольные файлы, отправлять исходящие запросы или перехватывать и изменять защищенный TLS-трафик. Поставщик выпустил версию 2.38 для устранения обеих проблем. О публичной эксплуатации не сообщалось.

Проверено · 1 источники

Прямые репортажи

Смотреть все
Хронология предупреждения CISAМестный голос · Соединенные Штаты
Проверено

Комментарии 0

Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.

Сохраняйте уважительный тон и отделяйте мнения от проверенной информации.

Комментариев пока нет. Начните обсуждение.

Рекомендация CISA: Критические уязвимости в коммуникационном тестовом комплекте ASE2000 V2 от Applied Systems Engineering | DoseFix