Hitachi Energy informuje o nowych podatnościach w swoich produktach. (P26-400)

cert.pse-online.pl 2 dni temu
ProduktAsset Suite (wersje <=9.9.0)
Numer CVECVE-2026-7395
Krytyczność8,5/10
CVSSAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
OpisAsset Suite umożliwia nieuwierzytelnionym użytkownikom dostęp do serwletu HTTPPublishAdapterTestServlet, który może zostać wykorzystany do przesyłania plików konfiguracyjnych, co prowadzi do ujawnienia informacji i naruszenia integralności danych. Serwlet HTTPPublishAdapterTestServlet jest przeznaczony wyłącznie do celów testowych w środowisku innym niż produkcyjne.
Numer CVECVE-2026-11796
Krytyczność5,1/10
CVSSAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
OpisAsset Suite umożliwia nieuwierzytelnionym użytkownikom dostęp do serwletów PropertiesReloadServlet, CacheFlushServlet, MetadataCacheFlushServlet oraz ResourceBundleReloadServlet, co może doprowadzić do wystąpienia warunków odmowy usługi (DoS) i wpłynąć na dostępność aplikacji. Serwlety te służą do wykonywania określonych funkcji w środowisku produkcyjnym, w zależności od konfiguracji aplikacji Asset Suite.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-279-03
ProduktWersje SOI: >=2.0.0 | <=2.2.0
Numer CVECVE-2026-34197
Krytyczność8,8/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisPodatność typu „nieprawidłowa walidacja danych wejściowych” oraz „nieprawidłowa kontrola generowania kodu” (tzw. *Code Injection*) w komponencie Apache ActiveMQ Broker (używanym w produkcie SOI). Apache ActiveMQ Classic udostępnia most Jolokia JMX-HTTP pod ścieżką `/api/jolokia/` w konsoli internetowej. Domyślna polityka dostępu Jolokia zezwala na wykonywanie operacji typu `exec` na wszystkich obiektach MBean usługi ActiveMQ (`org.apache.activemq:*`), w tym na metodach `BrokerService.addNetworkConnector(String)` oraz `BrokerService.addConnector(String)`. Uwierzytelniony atakujący może wywołać te operacje dzięki specjalnie spreparowanego identyfikatora URI wykrywania (discovery URI), który wymusza na parametrze `brokerConfig` transportu VM załadowanie zdalnego kontekstu aplikacji Spring XML przy użyciu klasy `ResourceXmlApplicationContext`. Ponieważ `ResourceXmlApplicationContext` frameworka Spring tworzy instancje wszystkich beanów typu singleton, zanim `BrokerService` zweryfikuje konfigurację, dochodzi do wykonania dowolnego kodu w maszynie wirtualnej Java (JVM) brokera za pośrednictwem metod fabryki beanów, takich jak `Runtime.exec()`.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-279-04
ProduktREB500 (wersje <=8.3.3.1)
Numer CVECVE-2024-8176
Krytyczność6,5/10
CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
OpisW bibliotece libexpat, wykorzystywanej przez funkcjonalność IEC 61850 w produkcie REB500, występuje podatność polegająca na przepełnieniu stosu. Uwierzytelniony użytkownik o złych zamiarach, posiadający dostęp lokalny, mógłby wykorzystać specjalnie przygotowany komunikat IEC 61850 do wyzyskania tej podatności w bibliotece libexpat. Problem ten może prowadzić do odmowy świadczenia usługi (DoS) lub – w zależności od środowiska i sposobu wykorzystania biblioteki – do uszkodzenia pamięci, które może zostać wykorzystane do ataku.
Numer CVECVE-2025-59375
Krytyczność6,5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
OpisBiblioteka libexpat w pakiecie Expat w wersjach starszych niż 2.7.2, wykorzystywana przez funkcjonalność IEC 61850 w produkcie REB500, umożliwia uwierzytelnionym użytkownikom wywołanie alokacji dużych ilości pamięci dynamicznej poprzez przesłanie do analizy niewielkiego dokumentu.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-279-05
ProduktOprogramowanie układowe (firmware) serii RTU500 CMU, wersje: RTU500_series_CMU_Firmware/<=11.x
Numer CVECVE-2026-8065
Krytyczność9,1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
OpisPodatność polegająca na obejściu mechanizmu uwierzytelniania w punkcie końcowym aktualizacji systemu układowego urządzeń Hitachi Energy RTU500 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego systemu układowego dzięki specjalnie przygotowanego żądania POST. Skuteczne wykorzystanie tej podatności mogłoby pozwolić atakującemu na modyfikację funkcjonalności urządzenia lub naruszenie jego integralności bądź dostępności.
Numer CVECVE-2026-8066
Krytyczność9,1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
OpisPodatność typu „directory traversal” (przechodzenie poza katalog główny) w funkcji przesyłania plików urządzeń Hitachi Energy RTU500 umożliwia nieuwierzytelnionemu atakującemu zapisywanie lub nadpisywanie dowolnych plików w systemie plików urządzenia. W zależności od tego, których plików dotyczy atak, jego skuteczne przeprowadzenie mogłoby doprowadzić do nieuprawnionej modyfikacji danych urządzenia lub zakłócenia jego prawidłowego działania.
Numer CVECVE-2026-8067
Krytyczność6,5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
OpisPodatność wynikająca z nieprawidłowej autoryzacji w aplikacji internetowej urządzenia RTU500 umożliwia uwierzytelnionemu użytkownikowi wymuszenie ponownego uruchomienia urządzenia za pośrednictwem punktu końcowego odpowiedzialnego za resetowanie. Skuteczne wykorzystanie tej podatności mogłoby spowodować tymczasową niedostępność urządzenia oraz zakłócenie jego prawidłowego działania.
Numer CVECVE-2010-2965
Krytyczność9,8/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisUsługa debugowania agenta docelowego WDB w systemie Wind River VxWorks (wersje 6.x, 5.x i starsze) – wykorzystywana w niektórych starszych wersjach systemu układowego (firmware) modułów CMU urządzeń Hitachi Energy RTU500 – umożliwia zdalnym atakującym odczyt lub modyfikację dowolnych obszarów pamięci, wywoływanie funkcji oraz zarządzanie zadaniami poprzez żądania kierowane na port UDP 17185.
Numer CVECVE-2014-9195
Krytyczność8,1/10
CVSSAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisPodatność wynikająca z braku uwierzytelniania w usłudze sieciowej urządzenia Hitachi Energy RTU500 umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń przy użyciu ruchu sieciowego zgodnego z protokołem. Skuteczne wykorzystanie tej podatności może prowadzić do nieuprawnionej modyfikacji urządzenia lub zakłócenia jego prawidłowego działania.
Numer CVECVE-2023-46143
Krytyczność7,5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
OpisPodatność w urządzeniu Hitachi Energy RTU500, polegająca na pobieraniu kodu bez weryfikacji jego integralności, umożliwia nieuwierzytelnionemu, zdalnemu atakującemu modyfikację części lub wszystkich aplikacji działających na tym urządzeniu. Skuteczne wykorzystanie tej podatności może doprowadzić do nieuprawnionej zmiany funkcjonalności urządzenia lub zakłócenia jego prawidłowego działania.
AktualizacjaTAK
Linkhttps://www.cisa.gov/news-events/ics-advisories/icsa-26-279-06
Idź do oryginalnego materiału