ABB KNX Frissítő Eszköz
CYBERSECURITY KIEMELT ELEMZÉS

ABB KNX Frissítő Eszköz

SZERZŐ

CISA

FORRÁS

All CISA Advisories

DATE

READ

6 perc olvasás

Az ABB megerősítette, hogy sérülékenység (CVE‑2026‑12705) található a KNX Update Toolban (2.0.175 vagy annál korábbi verziók), amely lehetővé teszi egy támadó számára, aki fizikai hozzáféréssel rendelkezik egy KNX …

ABB-t egy kutató kereste meg, aki az egyik termékében sebezhetőséget azonosított. A sebezhetőségi jelentést felelősségteljes nyilvánosságra hozatal keretében megosztották. Egy támadó, aki sikeresen kihasználja ezt a sebezhetőséget, elérheti, hogy a termék használhatatlanná váljon. ABB megerősíti a sebezhetőséget, de egyben elismeri, hogy a probléma kizárólag a legújabb KNX Secure szabványt nem támogató klasszikus KNX eszközöket érinti. A klasszikus KNX eszközök biztonságának hiánya miatt a probléma nem oldható meg szoftveres változtatással. A sebezhetőség aktív kihasználásához egy támadónak fizikai hozzáférésre van szüksége ahhoz a buszhoz, amelyhez az érintett eszköz csatlakozik. ABB-nek nincsenek javító intézkedései. Az alábbi ABB KNX Update Tool verziók érintettek: KNX Update Tool (ABB) <=2.0.175 (CVE-2026-12705) KNX Update Tool (BJE) <=2.0.175 (CVE-2026-12705) CVSS Gyártó Eszközsebezhetőségek v3 6.4 ABB ABB KNX Update Tool Hiányzó Integritásellenőrzés Támogatás Háttér Kritikus Infrastruktúra Sektorok: Kritikus Gyártás Országok/területek: Világszerte Cég Székhelye: Svájc Sebezhetőségek Összes Kibővítése + CVE-2026-12705 Nincs védelem a firmware képfájl integritása ellen. Ez kizárólag a klasszikus KNX termékekre vonatkozik. Érintett Termékek ABB KNX Update Tool Gyártó: ABB Termék Verzió: KNX Update Tool (ABB) <=2.0.175, KNX Update Tool (BJE) <=2.0.175 Termék Állapot: ismert_érintett Javítások Csökkentés A klasszikus KNX protokoll stack és biztonsági koncepció jellege miatt nincsenek lehetőségek a sebezhetőség technikai szintű szoftveres frissítéssel történő megoldására. ABB azt ajánlja, hogy kövessék a biztonsági irányelvekben (lásd a hivatkozásokat és általános biztonsági ajánlásokat) felsorolt általános biztonsági ajánlásokat. Ezen kívül kerülni kell a klasszikus KNX eszközökkel, például, de nem kizárólag, a szállodai szobákhoz vagy más védett területekhez való hozzáférés irányítását. Megjegyzés: A klasszikus KNX szabványokat soha nem tervezték úgy, hogy megfeleljenek a legújabb biztonsági követelményeknek, amelyeket a 2017-ben megjelent KNX Data Secure vezetett be. Releváns CWE: CWE-353 Hiányzó Támogatás az Integritásellenőrzéshez Méretezés CVSS Verzió Alap Pontszám Alap Súlyosság Vektor Szöveg 3.1 6.4 KÖZEPES CVSS:3.1/AV:A/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H/E:F/RL:U/RC:C Elismerések Qiguang Zhang, Zhen Ling, Junzhou Luo, Chongqing Lei a Délkeleti Egyetemről, Xinwen Fu a Massachusetts Lowell Egyetemről és Yue Zhang a Shandong Egyetemről jelentették ezt a sebezhetőséget a felelősségteljes nyilvánosságra hozaton keresztül. Értesítés A dokumentumban található információk előzetes értesítés nélkül változhatnak, és nem értelmezhetők az ABB által tett kötelezettségvállalásként. ABB nem vállal semmilyen garanciát, kifejezett vagy hallgatólagos értelemben, beleértve a forgalmazhatóságra és a különleges célra való alkalmasságra vonatkozó garanciákat, a dokumentumban található információkra vonatkozóan, és nem vállal felelősséget a dokumentumban megjelenő esetleges hibákért. Semmilyen esetben nem lehet az ABB-t vagy bármely szállítóját felelősségre vonni közvetlen, közvetett, különleges, véletlen vagy következményi károkért, amely bármilyen formában felmerül a dokumentum használatából, vagy a dokumentumban leírt bármely hardver vagy szoftver használatából, még akkor sem, ha az ABB-t vagy szállítóit tájékoztatták az ilyen károk lehetőségéről. A dokumentum és annak részei nem reprodukálhatók vagy másolhatók az ABB írásbeli engedélye nélkül, és annak tartalmát nem szabad harmadik félnek átadni, sem semmilyen jogosulatlan célra felhasználni. Minden jog a bejegyzésekre és védjegyekre a saját jogtulajdonosait illeti meg. GYIK Mi okozza a sebezhetőséget? - A sebezhetőség a biztonsági jellemzők hiányának eredménye, amelyeket soha nem határoztak meg az ABB klasszikus KNX termékeihez. Mi az BJE/ABB Firmware-Update 2.0? - Az ETS alkalmazás “ABB Firmware Update 2.0” és “BJE Firmware Update 2.0” a különböző ABB KNX eszközök firmware-jének közvetlen frissítésére használatos a KNX buszon keresztül. A legújabb firmware fájlok automatikusan letölthetők az internetről, vagy manuálisan importálhatók. Az alkalmazás az ETS 5-össel vagy későbbi verziókkal használható. Mit használhat a támadó a sebezhetőség kihasználására? - Egy támadó, aki sikeresen kihasználja ezt a sebezhetőséget, megakadályozhatja, hogy a sérült termék megfelelően működjön, ha fizikai hozzáférés van a buszhoz, amelyhez a termék csatlakozik. Abban az esetben, ha a támadó képes visszafejteni a termék firmware-jét, megváltoztathatja a termék viselkedését. A termék és rendszergazda felelőssége biztosítani, hogy a mezőbuszhoz való fizikai hozzáférés korlátozva legyen a jogosult személyekre. Hogyan használhatja ki a támadó a sebezhetőséget? - A támadó megpróbálhatja kihasználni a sebezhetőséget a firmware kép manipulálásával vagy az adathalászat megakadályozásával az eszköz és a firmware frissítő eszköz között. Kihasználható-e a sebezhetőség távolról? - Nem, a sebezhetőség kihasználásához a támadónak fizikailag hozzá kell férnie egy érintett rendszerhez. Feltételezhető, hogy a rendszert a közben elterjedt biztonsági gyakorlatoknak megfelelően állították be. Befolyásolhatja-e a funkcionális biztonságot a sebezhetőség kihasználása? - A KNX eszközök nem tartoznak funkcionális biztonsági szabványok hatálya alá. Miért nincs ABB-nek korrekciós intézkedésekre vonatkozó terve? - A biztonsági funkciók, amelyek szükségesek e sebezhetőség tökéletes technikai megközelítéssel történő javításához, szoftveres frissítéssel nem biztosíthatók. Amikor ezt a biztonsági figyelmeztetést kiadták, nyilvánosságra került-e ez a sebezhetőség? - Nem, az ABB felelősségteljes nyilvánosság keretében kapott információkat erről a sebezhetőségről. Amikor ezt a biztonsági figyelmeztetést kiadták, az ABB kapott-e jelentést arról, hogy ezt a sebezhetőséget kihasználják? - Nem, az ABB-t nem tájékoztatták arról, hogy ezt a sebezhetőséget kihasználják, amikor ezt a biztonsági figyelmeztetést eredetileg kiadták. Jogi nyilatkozat és felhasználási feltételek Ez a termék e közlemény (https://www.cisa.gov/notification) és ez a Magánélet és Felhasználás politika (https://www.cisa.gov/privacy-policy) feltételei szerint kerül biztosításra. Ajánlott gyakorlatok A CISA azt ajánlja, hogy a felhasználók tegyenek védelmi intézkedéseket e sebezhetőségek kihasználásának kockázatának minimalizálása érdekében. Minimalizálják a hálózati expozíciót minden vezérlőrendszeri eszközre és/vagy rendszerre vonatkozóan, és biztosítsák, hogy azok ne legyenek elérhetők az internetről. Helyezzék el a vezérlőrendszeri hálózatokat és távoli eszközöket tűzfalak mögé, és szigeteljék el őket az üzleti hálózatoktól. Amikor távoli hozzáférés szükséges, használjanak biztonságosabb módszereket, például Virtuális Magánhálózatokat (VPN), felismerve, hogy a VPN-ek sebezhetőségekkel bírhatnak, és frissíteniük kell a legfrissebb rendelkezésre álló verzióra. Szintén figyelembe kell venni, hogy a VPN csak annyira biztonságos, mint a csatlakoztatott eszközök. A CISA emlékezteti a szervezeteket a megfelelő hatásvizsgálat és kockázatértékelés elvégzésére a védelmi intézkedések bevezetése előtt. A CISA a cisa.gov ICS weboldalán terjeszt be szakmai ajánlásokat a vezérlőrendszerek biztonságára. Több CISA-termék elérhető az ipari védelmi legjobb gyakorlatokról szóló olvasásra és letölthető, beleértve az Ipari Vezérlőrendszerek Kiberbiztonságának Javítása Mélységi Védelmi Stratégiákkal. A CISA ösztönzi a szervezeteket az ajánlott kiberbiztonsági stratégiák megvalósítására az ICS eszközök proaktív védelme érdekében. További csökkentési iránymutatások és ajánlott gyakorlatok nyilvánosan elérhetők az ICS weboldalán, a cisa.gov technikai információs dokumentumában, ICS-TIP-12-146-01B–Célzott Kiberbetörés Észlelési és Csökkentési Stratégiák. Azok a szervezetek, amelyek gyanús rosszindulatú tevékenységet észlelnek, kövessék a megállapított belső eljárásokat és jelentsék az eredményeket a CISA-nak nyomon követés és más eseményekkel való korreláció céljából. Figyelmeztetés az átalakításra Ez az ICSA az ABB PSIRT 9AKK108472A9270 szöveges újrapublikálása a gyártó Közös Biztonsági Figyelmeztetési Keretrendszerének (CSAF) közvetlen átalakításából. Ezt a CISA weboldalán újra közzéteszik a láthatóság növelése érdekében, és információs célokra kerül biztosításra, ahogy van. A CISA nem vállal felelősséget a közzétett figyelmeztetések szerkesztési vagy műszaki pontosságáért, és nem nyújt garanciát semmilyen információra vonatkozóan, amely a figyelmeztetésben szerepel. Ezen felül a CISA nem támogat semmilyen kereskedelmi terméket vagy szolgáltatást. Kérjük, lépjen kapcsolatba közvetlenül az ABB PSIRT-dal a figyelmeztetéssel kapcsolatos kérdéseivel. A kiadás története Kezdeti Kiadás Dátuma: 2026-07-17 Dátum Módosítás Összegzés 2026-07-17 1 Kezdeti verzió 2026-07-28 2 ABB PSIRT 9AKK108472A9270 figyelmeztetés kezdeti CISA újrapublikálása Jogi nyilatkozat és felhasználási feltételek