Avisos do CISA alertam sobre múltiplas vulnerabilidades no sistema de testes de comunicação ASE2000 V2

O Centro de Segurança e Proteção de Infraestruturas dos Estados Unidos (CISA) publicou um alerta em 27 de agosto de 2026 (ICSA-26-239-04) sobre duas vulnerabilidades críticas no Applied Systems Engineering ASE2000 V2 Communications Test Set. As falhas afetam as versões 2.25 a 2.37 do produto e podem permitir que atacantes leiam ou gravem arquivos locais arbitrários, forcem o sistema a realizar requisições de rede não autorizadas eInterceptem conexões TLS para se passarem por partes confiáveis.

A primeira falha está relacionada a um erro de referência de entidade externa XML (CWE-611) no componente log4net do sistema. Versões do log4net anteriores a 2.0.10 não desativam entidades externas ao processar arquivos de configuração, o que possibilita ataques baseados em XXE quando o aplicativo aceita arquivos de configuração controlados por atacantes.

A segunda vulnerabilidade (CWE-295) envolve uma validação inadequada de certificados TLS no cliente IEC 60870-5-104. Com esta falha, um invasor pode completar um handshake TLS, falsificar uma parte confiável e ler ou modificar as comunicações protegidas.

A ASE/Kalkitech lançou a versão 2.38, que corrige ambas as vulnerabilidades. A atualização inclui uma nova versão do log4net (3.3.1.0) e lógica revisada para validação de certificados TLS do cliente IEC 60870-5-104. Todos os clientes que utilizam as versões 2.25 a 2.37 devem atualizar imediatamente para a versão 2.38 ou posterior. Instruções de atualização estão disponíveis em www.ase-systems.com, e suporte adicional pode ser obtido no endereço de e-mail support@ase-systems.com.

Enquanto a atualização não é aplicada, o fornecedor recomenda medidas provisórias para reduzir a exposição. Estas incluem restringir o acesso de escrita ao diretório de instalação do ASE2000 e a seus arquivos de configuração apenas a administradores confiáveis, evitar o uso de IEC 60870-5-104 sobre TLS em redes não confiáveis ou compartilhadas e posicionar os hosts do ASE2000 em redes isoladas, segmentadas e acessíveis apenas pelos pares pretendidos. Além disso, garantir que o host seja protegido por um firewall de rede.

O CISA orienta os usuários a minimizar a exposição da rede para todos os dispositivos e sistemas de controle, assegurando que não sejam acessíveis diretamente da internet. As redes e dispositivos remotos de controle devem ser posicionados atrás de firewalls e isolados de redes corporativas.

Quando o acesso remoto for necessário, recomenda-se o uso de métodos mais seguros, tais como redes privadas virtuais (VPNs). As organizações devem atualizar as VPNs para as versões mais recentes, reconhecendo que a segurança da VPN depende dos dispositivos conectados. O CISA também destaca a importância de realizar análises de impacto e avaliações de risco antes de implementar quaisquer medidas de defesa.

Com informações de: CISA Alerts (EUA)