Консультативное сообщение CISA: Уязвимость Rockwell Automation OTTO Fleet Manager CVE-2026-75112
CISA выпустила консультативное сообщение 27 августа 2026 года об уязвимости в Rockwell Automation OTTO Fleet Manager, идентифицированной как CVE-2026-75112. Уязвимость вызвана использованием недостаточного фактора работы в реализации хэширования паролей bcrypt, что может снизить вычислительные затраты, необходимые злоумышленнику для проведения офлайн-атак методом перебора сохраненных хэшей паролей. Если злоумышленник получит доступ к незашифрованной резервной копии системы, слабо хэшированные учетные данные могут быть скомпрометированы с большей легкостью. Затронутый продукт: OTTO Fleet Manager версии до V2.36.2 включительно. Rockwell Automation устранила уязвимость в версии программного обеспечения 2.36.3. Уязвимость имеет базовую оценку CVSS v3.1 6.8 (средняя) и базовую оценку CVSS v4.0 6.9 (средняя). Она не эксплуатируется удаленно, и о публичной эксплуатации не сообщалось. CISA рекомендует защитные меры, такие как минимизация сетевого воздействия и следование рекомендациям производителя.
Что мы знаем
Уязвимость вызвана недостаточным рабочим фактором в хешировании паролей bcrypt.
▤ 1 источники›
Успешная эксплуатация может снизить вычислительные затраты на офлайн-атаки методом перебора хешей паролей.
▤ 1 источники›
Базовый балл CVSS v3.1: 6.8 (средний); Базовый балл CVSS v4.0: 6.9 (средний).
▤ 1 источники›
Затронутый продукт: Rockwell Automation OTTO Fleet Manager версии <= V2.36.2.
▤ 1 источники›
Rockwell Automation исправила уязвимость в версии 2.36.3.
▤ 1 источники›
CISA опубликовала рекомендацию от 2026-08-27 для CVE-2026-75112.
▤ 1 источники›
Для атаки требуется доступ к незашифрованной резервной копии системы.
▤ 1 источники›
Уязвимость не эксплуатируется удаленно.
▤ 1 источники›
CISA опубликовала консультативное сообщение об уязвимости средней степени серьезности в Rockwell Automation OTTO Fleet Manager (CVE-2026-75112), вызванной недостаточным фактором работы bcrypt, что потенциально позволяет проводить офлайн-атаки методом перебора хэшей паролей. Исправлено в версии 2.36.3.
Проверено · 1 источникиПрямые репортажи
Смотреть всеКомментарии 0
Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.
Комментариев пока нет. Начните обсуждение.