CISA Uyarısı: Applied Systems Engineering ASE2000 V2 İletişim Test Cihazında Kritik Güvenlik Açıkları
CISA, 27 Ağustos 2026'da Applied Systems Engineering ASE2000 V2 İletişim Test Cihazı'nın 2.25 ile 2.37 sürümlerini etkileyen iki güvenlik açığını ayrıntılarıyla anlatan bir Endüstriyel Kontrol Sistemleri uyarısı yayınladı. İlk açık olan CVE-2018-1285, paketlenmiş Apache log4net kitaplığındaki XML dış varlık referansının (XXE) hatalı kısıtlanmasıdır ve bir saldırganın yerel dosyaları okumasına veya yazmasına ya da dış ağ isteklerine neden olmasına olanak tanır. İkincisi olan CVE-2026-18717, IEC 60870-5-104 TLS istemcisindeki hatalı sertifika doğrulama güvenlik açığıdır ve bir saldırganın güvenilir bir eş gibi davranmasına, TLS el sıkışmasını tamamlamasına ve korumalı iletişimi okumasına veya değiştirmesine olanak tanır. CVSS puanları 7.4 ile 9.8 (kritik) arasında değişmektedir. Satıcı ASE/Kalkitech, log4net'i yükselten ve sertifika doğrulamasını düzelten 2.38 sürümünü yayınladı. CISA, derhal yükseltme yapılmasını öneriyor ve yazma erişimini kısıtlama, ağları izole etme ve güvenlik duvarları kullanma gibi geçici azaltıcı önlemler sunuyor. Bilinen herhangi bir kamuya açık istismar bildirilmedi.
Bildiklerimiz
Ürün dünya genelinde kritik altyapı sektörlerinde dağıtılmaktadır: Kimya, Kritik İmalat, Enerji, Su ve Atık Su.
▤ 1 kaynak›
Başarılı istismar, keyfi dosya okuma/yazma, dışa yönelik istekler veya TLS araya girme olanağı sağlayabilir.
▤ 1 kaynak›
CISA, 2026-08-27 tarihinde ASE2000 V2 Communications Test Set için bir danışma belgesi yayınladı.
▤ 1 kaynak›
CVE-2026-18717: IEC 60870-5-104 TLS istemcisinde hatalı sertifika doğrulaması.
▤ 1 kaynak›
Satıcı, her iki güvenlik açığını düzeltmek için 2.38 sürümünü yayınladı.
▤ 1 kaynak›
CVE-2018-1285: Apache log4net 2.0.10 öncesi sürümlerde XXE güvenlik açığı.
▤ 1 kaynak›
Etkilenen sürümler: ASE2000 2.25 ile 2.37 arası.
▤ 1 kaynak›
Bilinen herhangi bir kamuya açık istismar bildirilmedi.
▤ 1 kaynak›
CISA, 27 Ağustos 2026'da Applied Systems Engineering ASE2000 V2 İletişim Test Cihazı'nın (2.25 ile 2.37 sürümleri) iki güvenlik açığını açıklayan bir uyarı yayınladı. CVE-2018-1285 (XXE) ve CVE-2026-18717 (hatalı sertifika doğrulama) olarak bilinen açıklar, saldırganların rastgele dosyaları okumasına/yazmasına, dışa yönelik istekler göndermesine veya TLS korumalı iletişimi engellemesine ve değiştirmesine olanak tanıyabilir. Satıcı, her iki sorunu da gidermek için 2.38 sürümünü yayınladı. Herhangi bir kamuya açık istismar bildirilmedi.
Doğrulandı · 1 kaynakCanlı haberler
Tümünü görYorumlar 0
Bu olayı kalıcı başlıklarda tartışın. Canlı sohbet ayrı kalır.
Henüz yorum yok. Sohbeti başlatın.