DoseFix В ПРЯМОМ ЭФИРЕ
0голоса
Безопасность·Соединенные Штаты·ПОДТВЕРЖДЕНО

Рекомендация CISA: Критические уязвимости в коммуникационном тестовом комплекте ASE2000 V2 от Applied Systems Engineering

Соединенные Штаты·
DoseFix EditorialСводка из нескольких источников

CISA опубликовала предупреждение о системах промышленного управления 27 августа 2026 года, подробно описывающее две уязвимости, затрагивающие комплект связи Applied Systems Engineering ASE2000 V2 версий 2.25–2.37. Первая уязвимость, CVE-2018-1285, представляет собой неправильное ограничение ссылок на внешние сущности XML (XXE) во встроенной библиотеке Apache log4net, что позволяет злоумышленнику читать или записывать произвольные локальные файлы или вызывать исходящие сетевые запросы. Вторая, CVE-2026-18717, представляет собой уязвимость неправильной проверки сертификатов в TLS-клиенте IEC 60870-5-104, позволяющую злоумышленнику выдавать себя за доверенного peer, завершить рукопожатие TLS и читать или изменять защищенную связь. Оценки CVSS варьируются от 7.4 до 9.8 (критический уровень). Поставщик ASE/Kalkitech выпустил версию 2.38, которая обновляет log4net и исправляет проверку сертификатов. CISA рекомендует немедленно обновиться и предлагает временные меры, такие как ограничение доступа на запись, изоляция сетей и использование брандмауэров. О публичной эксплуатации не сообщалось.

Автоперевод · EN
1 источники
Соединенные Штаты

Комментарии 0

Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.

Сохраняйте уважительный тон и отделяйте мнения от проверенной информации.

Комментариев пока нет. Начните обсуждение.

Что мы знаем

Продукт развернут по всему миру в секторах критической инфраструктуры: химическая, обрабатывающая промышленность, энергетика, водоснабжение и водоотведение.

1 источники

Успешная эксплуатация может позволить произвольное чтение/запись файлов, исходящие запросы или перехват TLS.

1 источники

CISA опубликовала рекомендацию 2026-08-27 для набора для тестирования связи ASE2000 V2.

1 источники

CVE-2026-18717: Неправильная проверка сертификата в TLS-клиенте IEC 60870-5-104.

1 источники

Поставщик выпустил версию 2.38 для исправления обеих уязвимостей.

1 источники

CVE-2018-1285: XXE-уязвимость в Apache log4net до версии 2.0.10.

1 источники

Затронутые версии: ASE2000 2.25–2.37.

1 источники

Сообщений об известной публичной эксплуатации нет.

1 источники
Прозрачность источников

Откройте любой источник, чтобы увидеть его оригинальный язык, время получения DoseFix и подтверждаемые им утверждения.

CISA Cybersecurity Advisories

Applied Systems Engineering ASE2000 V2 Communications Test Set

cisa.gov · EN · Опубликовано · Получено
Независимый

Прямые репортажи

Смотреть все
Хронология предупреждения CISAМестный голос · Соединенные Штаты
Проверено
Рекомендация CISA: Критические уязвимости в коммуникационном тестовом комплекте ASE2000 V2 от Applied Systems Engineering | DoseFix