CISA Danışma Belgesi: Rockwell Automation OTTO Fleet Manager Güvenlik Açığı CVE-2026-75112
CISA, 27 Ağustos 2026'da Rockwell Automation OTTO Fleet Manager'daki CVE-2026-75112 olarak tanımlanan bir güvenlik açığı hakkında bir danışma belgesi yayınladı. Güvenlik açığı, bcrypt parola karmalama uygulamasında yetersiz bir iş faktörünün kullanılmasından kaynaklanıyor ve bu durum, bir saldırganın depolanan parola karmalarına karşı çevrimdışı kaba kuvvet saldırıları gerçekleştirmek için gereken hesaplama maliyetini azaltabilir. Bir saldırgan şifrelenmemiş bir sistem yedeğine erişim sağlarsa, zayıf karmalanmış kimlik bilgileri daha kolay ele geçirilebilir. Etkilenen ürün, V2.36.2'ye kadar olan OTTO Fleet Manager sürümleridir. Rockwell Automation, güvenlik açığını 2.36.3 yazılım sürümünde gidermiştir. Güvenlik açığının CVSS v3.1 temel puanı 6.8 (Orta) ve CVSS v4.0 temel puanı 6.9'dur (Orta). Uzaktan istismar edilemez ve herhangi bir kamuya açık istismar bildirilmemiştir. CISA, ağ maruziyetini en aza indirme ve satıcı azaltıcı önlemlerini takip etme gibi savunma önlemleri önermektedir.
Bildiklerimiz
Güvenlik açığı, bcrypt parola karma işleminde yetersiz iş faktöründen kaynaklanmaktadır.
▤ 1 kaynak›
Başarılı istismar, parola karmalarına yönelik çevrimdışı kaba kuvvet saldırılarının hesaplama maliyetini azaltabilir.
▤ 1 kaynak›
CVSS v3.1 temel puanı: 6.8 (Orta); CVSS v4.0 temel puanı: 6.9 (Orta).
▤ 1 kaynak›
Etkilenen ürün: Rockwell Automation OTTO Fleet Manager sürümleri <= V2.36.2.
▤ 1 kaynak›
Rockwell Automation, güvenlik açığını 2.36.3 sürümünde düzeltti.
▤ 1 kaynak›
CISA, 2026-08-27 tarihinde CVE-2026-75112 için bir danışma belgesi yayınladı.
▤ 1 kaynak›
Saldırı, şifrelenmemiş sistem yedeğine erişim gerektirir.
▤ 1 kaynak›
Güvenlik açığı uzaktan istismar edilemez.
▤ 1 kaynak›
CISA, Rockwell Automation OTTO Fleet Manager'daki orta düzey bir güvenlik açığı (CVE-2026-75112) için bir danışma belgesi yayınladı. Bu açık, bcrypt iş faktörünün yetersiz olmasından kaynaklanıyor ve parola karmalarına yönelik çevrimdışı kaba kuvvet saldırılarını potansiyel olarak mümkün kılıyor. 2.36.3 sürümünde düzeltildi.
Doğrulandı · 1 kaynakCanlı haberler
Tümünü görYorumlar 0
Bu olayı kalıcı başlıklarda tartışın. Canlı sohbet ayrı kalır.
Henüz yorum yok. Sohbeti başlatın.