DoseFix CANLI
0oy
Güvenlik·Amerika Birleşik Devletleri·DOĞRULANDI

CISA Uyarısı: Applied Systems Engineering ASE2000 V2 İletişim Test Cihazında Kritik Güvenlik Açıkları

Amerika Birleşik Devletleri·
DoseFix EditorialÇok kaynaklı sentez

CISA, 27 Ağustos 2026'da Applied Systems Engineering ASE2000 V2 İletişim Test Cihazı'nın 2.25 ile 2.37 sürümlerini etkileyen iki güvenlik açığını ayrıntılarıyla anlatan bir Endüstriyel Kontrol Sistemleri uyarısı yayınladı. İlk açık olan CVE-2018-1285, paketlenmiş Apache log4net kitaplığındaki XML dış varlık referansının (XXE) hatalı kısıtlanmasıdır ve bir saldırganın yerel dosyaları okumasına veya yazmasına ya da dış ağ isteklerine neden olmasına olanak tanır. İkincisi olan CVE-2026-18717, IEC 60870-5-104 TLS istemcisindeki hatalı sertifika doğrulama güvenlik açığıdır ve bir saldırganın güvenilir bir eş gibi davranmasına, TLS el sıkışmasını tamamlamasına ve korumalı iletişimi okumasına veya değiştirmesine olanak tanır. CVSS puanları 7.4 ile 9.8 (kritik) arasında değişmektedir. Satıcı ASE/Kalkitech, log4net'i yükselten ve sertifika doğrulamasını düzelten 2.38 sürümünü yayınladı. CISA, derhal yükseltme yapılmasını öneriyor ve yazma erişimini kısıtlama, ağları izole etme ve güvenlik duvarları kullanma gibi geçici azaltıcı önlemler sunuyor. Bilinen herhangi bir kamuya açık istismar bildirilmedi.

Otomatik çeviri · EN
1 kaynak
Amerika Birleşik Devletleri

Bildiklerimiz

Ürün dünya genelinde kritik altyapı sektörlerinde dağıtılmaktadır: Kimya, Kritik İmalat, Enerji, Su ve Atık Su.

1 kaynak

Başarılı istismar, keyfi dosya okuma/yazma, dışa yönelik istekler veya TLS araya girme olanağı sağlayabilir.

1 kaynak

CISA, 2026-08-27 tarihinde ASE2000 V2 Communications Test Set için bir danışma belgesi yayınladı.

1 kaynak

CVE-2026-18717: IEC 60870-5-104 TLS istemcisinde hatalı sertifika doğrulaması.

1 kaynak

Satıcı, her iki güvenlik açığını düzeltmek için 2.38 sürümünü yayınladı.

1 kaynak

CVE-2018-1285: Apache log4net 2.0.10 öncesi sürümlerde XXE güvenlik açığı.

1 kaynak

Etkilenen sürümler: ASE2000 2.25 ile 2.37 arası.

1 kaynak

Bilinen herhangi bir kamuya açık istismar bildirilmedi.

1 kaynak
CISA Uyarı Zaman Çizelgesi

CISA, 27 Ağustos 2026'da Applied Systems Engineering ASE2000 V2 İletişim Test Cihazı'nın (2.25 ile 2.37 sürümleri) iki güvenlik açığını açıklayan bir uyarı yayınladı. CVE-2018-1285 (XXE) ve CVE-2026-18717 (hatalı sertifika doğrulama) olarak bilinen açıklar, saldırganların rastgele dosyaları okumasına/yazmasına, dışa yönelik istekler göndermesine veya TLS korumalı iletişimi engellemesine ve değiştirmesine olanak tanıyabilir. Satıcı, her iki sorunu da gidermek için 2.38 sürümünü yayınladı. Herhangi bir kamuya açık istismar bildirilmedi.

Doğrulandı · 1 kaynak

Canlı haberler

Tümünü gör
CISA Uyarı Zaman ÇizelgesiYerel ses · Amerika Birleşik Devletleri
Doğrulandı

Yorumlar 0

Bu olayı kalıcı başlıklarda tartışın. Canlı sohbet ayrı kalır.

Saygılı olun ve görüşleri doğrulanmış bilgilerden ayırın.

Henüz yorum yok. Sohbeti başlatın.

CISA Uyarısı: Applied Systems Engineering ASE2000 V2 İletişim Test Cihazında Kritik Güvenlik Açıkları | DoseFix