
MZ Automation GmbH libiec61850
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
3 perc olvasás
Több CVE (CVE‑2026‑66720, … 66360) a MZ Automation GmbH libiec61850 könyvtárában (<1.6.2) lehetővé teszi a támadók számára, hogy nem helyen kívüli olvasásokat indítsanak el, küldve speciálisan megtermett IEC 61850 …
Wyświetl podsumowanie CSAF. Skuteczne wykorzystanie tych luk może umożliwić atakującemu spowodowanie warunków niedostępności urządzenia. Podane wersje libiec61850 firmy MZ Automation GmbH są podatne: libiec61850 <1.6.2 (CVE-2026-66720, CVE-2026-66369, CVE-2026-63550, CVE-2026-65421, CVE-2026-66364, CVE-2026-66349, CVE-2026-56758, CVE-2026-66360) CVSS Vendor Equipment Vulnerabilities v3 7.5 MZ Automation GmbH MZ Automation GmbH libiec61850 Out-of-bounds Read Background Critical Infrastructure Sectors: Energy Countries/Areas Deployed: Worldwide Company Headquarters Location: Germany Vulnerabilities Expand All + CVE-2026-66720 Komponent subskrybenta GOOSE niezweryfikowuje prawidłowo pola daty i godziny UTC w niezabezpieczonych wiadomościach GOOSE (EtherType 0x88B8) warstwy 2. Specjalnie skonstruowana ramka GOOSE zawierająca nieodpowiednio duży fragment daty i godziny może spowodować odczyt poza granicami bufora podczas przetwarzania wiadomości, powodując awarię procesu i skutkując warunkiem niedostępności. Wyświetl szczegóły CVE Podatne produkty MZ Automation GmbH libiec61850 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH libiec61850: <1.6.2 Product Status: known_affected Remediations Mitigation MZ Automation GmbH zaleca, aby użytkownicy zaktualizowali do wersji 1.6.2. Odpowiednia CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 6.5 MEDIUM CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 4.0 7.1 HIGH CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N CVE-2026-66369 Parser GOOSE zawiera wadę w obsługiwaniu granic, która może być wywołana pojedynczą niezabezpieczoną ramą multicast warstwy 2 na busie procesora. Gdy przetwarzane są określone pola wiadomości GOOSE, parser nieprawidłowo przesuwa swoją wewnętrzną pozycję bufora, co skutkuje odczytem poza granicami bufora. W dotkniętych platformach ta sytuacja niezawodnie kończy proces subskrybującego i powoduje niedostępność. Wyświetl szczegóły CVE Podatne produkty MZ Automation GmbH libiec61850 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH libiec61850: <1.6.2 Product Status: known_affected Remediations Mitigation MZ Automation GmbH zaleca, aby użytkownicy zaktualizowali do wersji 1.6.2. Odpowiednia CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 6.5 MEDIUM CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H 4.0 7.1 HIGH CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N CVE-2026-63550 Decoder MMS BER zawiera błąd w obsługiwaniu granic w przetwarzaniu określonych pól w wiadomościach o potwierdzonym żądaniu. Gdy odebrano skonstruowaną wiadomość BER, gdy jest odbierana w istniejącej sesji MMS (port TCP 102), dekoder może nieprawidłowo przesuwać swoją wewnętrzną pozycję odczytu, co skutkuje odczytem poza granicami bufora. Powoduje to, że proces obsługi MMS nieoczekiwanie kończy się, co skutkuje niedostępnością. Wyświetl szczegóły CVE Podatne produkty MZ Automation GmbH libiec61850 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH libiec61850: <1.6.2 Product Status: known_affected Remediations Mitigation MZ Automation GmbH zaleca, aby użytkownicy zaktualizowali do wersji 1.6.2. Odpowiednia CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 6.5 MEDIUM CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 4.0 6.9 MEDIUM CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N CVE-2026-65421 Decoder MMS BER zawiera błąd w dekodowaniu stałych pól BER (boolean/integer): ataczna wartość długości nie jest weryfikowana, co powoduje odczyt poza końcem bufora. Powoduje to zakończenie procesu usługi MMS i warunek niedostępności. Wyświetl szczegóły CVE Podatne produkty MZ Automation GmbH libiec61850 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH libiec61850: <1.6.2 Product Status: known_affected Remediations Mitigation MZ Automation GmbH zaleca, aby użytkownicy zaktualizowali do wersji 1.6.2. Odpowiednia CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 7.5 HIGH CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 4.0 8.7 HIGH CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N