search

SALTO ProAccess Space

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 3 perc olvasás

Látogasson el a CSAF összefoglalót Sikeresen kihasználható ez a gyengeség lehetővé teszi egy hiteles támadónak a jogosultságok feljebb emelését és a megadott szegmensen kívüli területekhoz való hozzáférést, ugyanazon Salto ProAccess Space telepítésben vagy rendszerben. A kihasználás igényel érvényes, hiteles operatőri felhasználói fiók adatok és a szegmens funkció engedélyezése; a szegmens nélküli telepítések nem érintettek. A következő SALTO ProAccess Space verziók érintettek: ProAccess Space <6.13 (CVE-2026-11889) CVSS Vendor Equipment Vulnerabilities v3 6.5 SALTO SALTO ProAccess Space Engedélyezés feloldása felhasználói vezérelt kulcsokon keresztül Alapvető infrastruktúra területek: Kereskedelmi létesítmények, Kritikus gyártási országok/területek Használat: Globális Üzem központ helye: Spanyolország Gyengeségek Teljesítve + CVE-2026-11889 A SALTO ProAccess Space szoftver, amely a “szegmens” funkciót használ, sérülékeny a jogosultságok feljebb emelési támadásnak, amely lehetővé tehet egy jogosult támadónak a hatássalévő termék által kezelt bármely területhez való hozzáférést. Látogasson el a CVE részleteit Hatássalévő termékek SALTO ProAccess Space Vendor: SALTO Termék verzió: SALTO ProAccess Space: <6.13 Termék állapota: known_affected Javítás Mitigáció A SALTO ProAccess felhasználók, akik a “szegmens” funkciót használják, fel kell frissíteni a 6.13 verzióra. Vendor javítás A biztonságot tovább növelni a frissítés alkalmazása után: 1. A ProAccess Space-t egy védett belső hálózaton üzemeltessen, és közvetlenül az internethez ne tegye elérhetővé. 2. Korlássza az operatőri fiókokat a minimális szükségesre, és alkalmazza a “legkevesebb jogosults” elvét. 3. Ha lehetséges, kapcsolja ki a szegmens funkciót, és egyetlen szegmensben üzemeltesse. 4. Ha erős szegmens-szétválás szükséges, fontolja meg a külön Space példányok (személyes környezetek) futtatását, anélkül, hogy kizárólag a logikai szegmensre támaszkodjon. Releváns CWE: CWE-639 Engedélyezés feloldása felhasználói vezérelt kulcsokon keresztül Mérés CVSS verzió Alapvető pontszám Alapvető szint Kód 3.1 6.5 KÉPESSÉG Kód:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N 4.0 7.1 MAGAS Kód:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N Elismerések Bernhard Lorenz a Limes Securitytól jelentette ezt a gyengeséget a CISA-nak Jogi figyelmeztetés és feltételek Ez a termék a CISA-hoz tartozik (https://www.cisa.gov/notification) és a CISA-hoz (https://www.cisa.gov/privacy-policy). Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védő intézkedéseket a gyengeség kihasználásának kockázatának minimalizálására. Csökkentse a hálózati expozíciót az összes vezérlés rendszer eszköz és/vagy rendszer számára, amelyeket nem kell elérhetővé tenni az interneten. Helyezze a vezérlés rendszer hálózatokat és távoli eszközokat tűfallak, és izolálja őket a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például Virtuális Magán Hálózatokat (VPN-eket), és ismerje, hogy a VPN-ek is tartalmazhatnak gyengeségeket, és frissíteni kell az elérhető legfrissebb verzióhoz. Ismerje, hogy a VPN csak olyan biztonságos, mint a kapcsolódó eszközök. A CISA emlékezteti azokat az szervezeteket, hogy végezzék a megfelelő hatás elemzést és kockázat felmérést, mielőtt a védő intézkedéseket alkalmaznák. A CISA is rendelkezésére bocsát egy részletet a vezérlés rendszer biztonsági gyakorlatokról a cisa.gov/ics weboldalon. Több CISA termék, amely részletesen leírja a biztonsági legjobb gyakorlatokat, elérhető olvasni és letölteni, beleértve a “Magas szintű IP-hálózatok biztonságának” megőrzését. A CISA arra ösztönzi azokat az szervezeteket, hogy megvalósítsák a javasolt biztonsági stratégiákat az ICS eszközök proaktív védelméhez. További mitigációs útmutatás és javasolt gyakorlatok érhetőek el a cisa.gov/ics weboldalon a technikai információ papírban, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Azok az szervezet, amelyek szokatlan, rosszindulatú tevékenységet észlelnek, kövesdék a meglévő belső eljárásokat, és jelentsék a CISA-nak a nyomon követés és az más incidensekkel való összekapcsolás érdekében. A CISA eddig nem jelentett konkrét, nyilvánosan ismert támadást, amely ezt a gyengeséget célozza. Revision History Initial Release Date: 2026-07-16 Revision Date Summary 2026-07-16 1. Első publikáció

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.