
Johnson Controls C-CURE 9000 és Victor alkalmazati kiszolgáló
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
3 perc olvasás
A Johnson Controls kritikus tanácsot ad ki a C‑CURE 9000 és a Victor alkalmazási szerverekhez. A CVE‑2026‑21655 lehetővé teszi a hitelesítetlen támadók számára, hogy port 8999-en keresztül végrehajtsák a kódot, ami …
Nézd a CSAF összefoglalót Sikeresen kihasználhatóak ezek a hibaforrások, és ez lehetővé tenné egy támadásra irányuló, hálózathoz hozzáférő támadónak, hogy távoli kód végrehajtására kerüljön. Az alábbi Johnson Controls C-CURE 9000 és Victor alkalmazási szerver verziók érintettek: C-CURE 9000 és victor <=v2.90_v3.0 victor Web <=v7.1 CVSS Vendor Equipment Vulnerabilities v3 9.6 Johnson Controls Johnson Controls C-CURE 9000 és Victor alkalmazási szerver Server-Side Request Forgery (SSRF), Futtatás szükségtelen jogosítvánnyal Háttérkritikus infrastruktúra Sektorek: Kritikus gyártás Országok/Területek Felhasználás: Világszerte Cég központ helyszíne: Írország Hibaforrások Teljesít mindenet + CVE-2026-21655 Bizonyos körülmények között, a sikeres kihasználás lehetővé tenné egy hitelesítés nélküli támadásra irányuló, a szomszédos hálózaton, hogy kód végrehajtására kerüljön a C-CURE 9000 vagy a victor alkalmazási szerveren, valamint a kapcsolódó ügyfelekben (pl. a fizikai biztonsági személyzet munkállomásaiban). Milyen támadás hatással lehet a fizikai biztonsági szabályokra. Nézd meg a CVE részleteit érintett termékek Johnson Controls C-CURE 9000 és Victor alkalmazási szerver Vendor: Johnson Controls Product Version: Johnson Controls C-CURE 9000 és victor: <=v2.90_v3.0 Product Status: known_affected Remediations Mitigáció A Johnson Controls javasolja a következő védelem intézkedéseket a kihasználás kockázatának csökkentésére: (CVE-2026-21655) Frissítés a C-CURE 9000 / victor verziójára 3.20-ra vagy később, amely a sérülékeny leolvasási útját (LV1.1) megoldja. Vendor fix Hálózatszerű szeparáció - A C-CURE 9000 és a victor alkalmazási szerveket egy dedikált hálózati szegmensben kell elhelyezni, és csak az engedélyezett rendszerekhez kell biztosítani a 8999-es porthoz való hozzáférést. Mitigáció Firewall / access control lists - Implementáljon szigorú tűzfal szabályokat, hogy blokkolja az összes felesleges bejövő kapcsolatot a 8999-es portra a bizalmatlan hálózati szegmensekről. Mitigáció Intrusion detection / prevention - Használja a IDS/IPS-kötéseket, amelyek a .NET leolvasási támadás payload-okat (pl. ysoserial.net mintákat) a 8999-es portra irányítják. Mitigáció Alkalmazás whitelist - Enyhítse az alkalmazási szerver host-okon, hogy megakadályozza a szerver folyamában a nem engedélyezett végrehajtók futását. Mitigáció Least privilege - Biztosítsa, hogy a alkalmazási szerver folyamát a szükséges minimális jogosítványokkal futassa, csökkentve a sikeres kihasználás hatását. Mitigáció Monitor és audit - Engedje be a részletes naplózást az alkalmazási szerver host-okon, és figyelje a SoftwareHouse.CrossFire.Server.exe által létrehozott szokatlan folyamok. Mitigáció Állítsa le a felesleges szolgáltatásokat - Ha a ClientConnectionManager_NF.SynchronousServerNotification callback interfész nincs szükség, akkor tiltsa le vagy korlátozza, hogy csökkentse a támadás területét. Mitigáció A részletesebb intézkedésekért, kérjük, tekintse meg a Johnson Controls termékbiztonsági tanácsait JCI-PSA-2026-07, JCI-PSA-2026-13 és JCI-PSA-2026-16 a következő helyen: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories Relevant CWE: CWE-918 Server-Side Request Forgery (SSRF) Metrics CVSS Version Base Score Base Severity Vector String 3.1 8.8 HIGH CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 4.0 8.7 HIGH CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVE-2026-21653 Bizonyos körülmények között, a sikeres kihasználás lehetővé tenné, hogy a támadás a victor Web alkalmazásról szerveroldali HTTP kéréseket alkosson. Ez felhasználható a host-on futtatható belső szolgáltatásokkal való interakcióra, vagy a helyi hálózaton, ami a jogosulatlan információk felfedezéséhez vagy a hálózaton való oldalra való elmozduláshoz vezethet. Nézd meg a CVE részleteit érintett termékek Johnson Controls C-CURE 9000 és Victor alkalmazási szerver Vendor: Johnson Controls Product Version: Johnson Controls victor Web: