DoseFix 直播
0票数
安全·美国·已确认

CISA公告:Applied Systems Engineering ASE2000 V2通信测试仪中的严重漏洞

美国·

CISA于2026年8月27日发布了一份工业控制系统公告,详细说明了影响Applied Systems Engineering ASE2000 V2通信测试仪(版本2.25至2.37)的两个漏洞。第一个漏洞CVE-2018-1285是捆绑的Apache log4net库中XML外部实体引用(XXE)的限制不当,允许攻击者读取或写入任意本地文件或导致出站网络请求。第二个漏洞CVE-2026-18717是IEC 60870-5-104 TLS客户端中的证书验证不当漏洞,允许攻击者冒充受信任的对等方,完成TLS握手,并读取或修改受保护的通信。CVSS评分范围从7.4到9.8(严重)。供应商ASE/Kalkitech已发布版本2.38,升级了log4net并纠正了证书验证。CISA建议立即升级,并提供临时缓解措施,如限制写入访问、隔离网络和使用防火墙。尚未报告已知的公开利用。

自动翻译 · EN
1 来源
美国

已知信息

该产品在全球关键基础设施领域部署:化工、关键制造、能源、水和废水处理。

1 来源

成功利用可能导致任意文件读写、出站请求或TLS拦截。

1 来源

CISA于2026年8月27日发布了关于ASE2000 V2通信测试仪的安全公告。

1 来源

CVE-2026-18717:IEC 60870-5-104 TLS客户端中的证书验证不当。

1 来源

供应商已发布2.38版本来修复这两个漏洞。

1 来源

CVE-2018-1285:Apache log4net 2.0.10之前版本中的XXE漏洞。

1 来源

受影响版本:ASE2000 2.25至2.37。

1 来源

未报告已知的公开利用。

1 来源
CISA公告时间线

CISA于2026年8月27日发布公告,披露了Applied Systems Engineering ASE2000 V2通信测试仪(版本2.25至2.37)中的两个漏洞。这些漏洞CVE-2018-1285(XXE)和CVE-2026-18717(证书验证不当)可能允许攻击者读取/写入任意文件、发出出站请求或拦截和修改受TLS保护的通信。供应商已发布版本2.38以修复这两个问题。尚未报告公开利用。

已核实 · 1 来源

实时报道

查看全部
CISA公告时间线本地声音 · 美国
已核实

评论 0

在长期保留的讨论串中讨论此事件;实时聊天保持独立。

请保持文明,并区分观点与已核实信息。

暂无评论,来发起讨论吧。

CISA公告:Applied Systems Engineering ASE2000 V2通信测试仪中的严重漏洞 | DoseFix