ciberseguridad

Vulnerabilidades críticas y altas detectadas en el sistema de comunicaciones ASE2000 V2

Dos fallos de seguridad en el software de Applied Systems Engineering podrían afectar a la integridad y confidencialidad de las comunicaciones en sectores de infraestructura crítica.

El Centro Nacional de Excelencia en Ciberseguridad Industrial de CISA, a través de su advisory ICSA-26-239-04, ha reportado la existencia de dos vulnerabilidades en el Applied Systems Engineering ASE2000 V2 Communications Test Set. Estas afectan a las versiones del software comprendidas entre la 2.25 y la 2.37.

La primera vulnerabilidad, identificada como CVE-2018-1285, corresponde a una referencia a entidad externa XML (XXE) impropia (CWE-611). Este fallo reside en la biblioteca Apache log4net, específicamente en versiones anteriores a la 2.0.10, que no deshabilitan las entidades externas XML al parsear archivos de configuración. Su explotación exitosa podría permitir a un atacante leer o escribir archivos locales arbitrarios, o forzar a la aplicación a emitir solicitudes de red salientes. Según la evaluación CVSS v3.1, esta vulnerabilidad presenta una puntuación base de 9.8, categorizándose como CRÍTICA. En CVSS v4.0, la puntuación es 9.2, también CRÍTICA.

La segunda vulnerabilidad, CVE-2026-18717, es un fallo de validación de certificado (CWE-295) que afecta al ASE2000 en las versiones 2.25 a 2.37. Un atacante podría aprovechar este defecto para suplantar a un par de confianza, completar el handshake TLS y, consecuentemente, leer o modificar comunicaciones protegidas. Esta vulnerabilidad recibe una puntuación base CVSS v3.1 de 7.4, clasificada como ALTA, mientras que en CVSS v4.0 alcanza 9.1, considerada CRÍTICA.

Las implicaciones de estas vulnerabilidades son relevantes para diversos sectores de infraestructura crítica, incluyendo el químico, manufactura crítica, energía y agua y aguas residuales, dado que el equipo se despliega globalmente. Enoch Wang fue el responsable de reportar estos fallos a CISA.

Applied Systems Engineering (ASE)/Kalkitech ha proporcionado una solución a través de la versión 2.38 del software. Esta actualización incluye la mejora de la biblioteca log4net a la versión 3.3.1.0 y corrige la lógica de validación de certificados de cliente IEC 60870-5-104 TLS. Se recomienda a los usuarios de las versiones afectadas actualizar a la 2.38 o posterior. Mientras la actualización no sea posible, se sugieren medidas de mitigación provisionales, como restringir el acceso de escritura al directorio de instalación de ASE2000 y sus archivos de configuración solo a administradores de confianza, evitar el uso de IEC 60870-5-104 sobre TLS en redes no confiables o compartidas, y asegurar la protección del host mediante un firewall de red.

CISA ha señalado que, hasta la fecha de la publicación de su aviso, no se tiene constancia de explotación pública de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *