MZ Automation lib60870
CYBERSECURITY KIEMELT ELEMZÉS

MZ Automation lib60870

SZERZŐ

CISA

FORRÁS

All CISA Advisories

DATE

READ

3 perc olvasás

Két hibás olvashatási kód (CVE-2026-61893 és CVE-2026-63033) a MZ Automation-től a lib60870 2.4.0-ban lehetővé teszik, hogy célzott IEC 60870-5-104-os üzenetek olvassák a pufferen túl, ami potenciálisan kárt okozhat az …

A CSAF összefoglaló A fenti gyengeségek sikeres kihasználása eszközök összeomlását okozhat. Az alábbi MZ Automation lib60870 verziók érintettek: lib60870 2.4.0 (CVE-2026-61893, CVE-2026-63033) CVSS Vendor Equipment Vulnerabilities v3 6.5 MZ Automation GmbH MZ Automation lib60870 Out-of-bounds Read Background Critical Infrastructure Sectors: Energy, Water and Wastewater, Critical Manufacturing, Chemical Countries/Areas Deployed: Worldwide Company Headquarters Location: Germany Vulnerabilities Expand All + CVE-2026-61893 Egy IEC 60870-5-104 I-frame, TypeID 104 (C_TS_NA_1) és felfúvott objektum-szám használatával a TestCommand_getFromBuffer egy bytót olvas a heap-szorzó memóriában. CVE részletek érintett termékek MZ Automation lib60870 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH lib60870: 2.4.0 Product Status: known_affected Remediations Mitigation MZ Automation javasolja, hogy a felhasználók frissítsék a verziót 2.4.1-re, ha elérhető. Vendor fix Lényeges információkért forduljon az MZ Automation tanácsolásához: https://github.com/mz-automation/lib60870/security/advisories/GHSA-g3w7-x5rx-83xm https://github.com/mz-automation/lib60870/security/advisories/GHSA-g3w7-x5rx-83xm Relevant CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 6.5 MEDIUM CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L 4.0 6.9 MEDIUM CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N CVE-2026-63033 Egy IEC 60870-5-104 I-frame, amelyen deklarált objektum-szám meghaladja az ASDU testben elfogadható méretét, a InformationObject_ParseObjectAddress egy bytót olvas a heap-szorzó memóriában. CVE részletek érintett termékek MZ Automation lib60870 Vendor: MZ Automation GmbH Product Version: MZ Automation GmbH lib60870: 2.4.0 Product Status: known_affected Remediations Mitigation MZ Automation javasolja, hogy a felhasználók frissítsék a verziót 2.4.1-re, ha elérhető. Vendor fix Lényeges információkért forduljon az MZ Automation tanácsolásához: https://github.com/mz-automation/lib60870/security/advisories/GHSA-7v97-jmwv-w5j7 https://github.com/mz-automation/lib60870/security/advisories/GHSA-7v97-jmwv-w5j7 Relevant CWE: CWE-125 Out-of-bounds Read Metrics CVSS Version Base Score Base Severity Vector String 3.1 6.5 MEDIUM CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L 4.0 6.9 MEDIUM CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N Acknowledgements arun babu puthuparambil of Central Power Research Institute, Bengaluru, India jelentette ezeket a gyengeségeket a CISA-nak Legal Notice and Terms of Use Ez a termék a (https://www.cisa.gov/notification) és a (https://www.cisa.gov/privacy-policy) értesítés és a (https://www.cisa.gov/privacy-policy) adatvédelem és felhasználási irányelvei alapján. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók a lehető legmagasabb szintű védelmet biztosítsák a megfelelő intézkedésekkel, hogy minimalizálják ezeknek a gyengeségeknek a kihasználásának kockázatát. Minimalizálja a hálózati hozzáférést az összes vezérlőrendszerű eszköz és/vagy rendszer számára, biztosítva, hogy azok nem legyenek hozzáférhetőek az interneten. Helyezze a vezérlőrendszerű hálózatokat és távoli eszközöket tűzfalak mögé, és izolálja őket a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például virtuális privát hálózatokat (VPN), felismerve, hogy a VPN-ek is rendelkezhetnek gyengeségekkel, és ezeket a legfrissebb elérhető verzióra kell frissíteni. Fontos megjegyezni, hogy a VPN csak annyira biztonságos, ahogy a vele összekötött eszközök. A CISA arra kéri az szervezeteket, hogy a védelem megvalósításának előtti hatás- és kockázatelemzést végezzék. A CISA a vezérlőrendszerű biztonságra vonatkozó ajánlott gyakorlatokat is megadja az ICS weboldalon a cisa.gov/ics címen. Több CISA termék elérhető a leolvasásra és letöltésre, beleértve az ipari vezérlőrendszerű biztonság javítását a Defence-in-Depth Stratégiák segítségével. A CISA arra ösztönzi az szervezeteket, hogy az ajánlott biztonsági stratégiákat implementálják az ICS eszközök proaktív védelméhez. További kiegészítő útmutatás és ajánlott gyakorlatok érhetők el a cisa.gov/ics weboldalon a “ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies” című technikai információ dokumentumban. Azok az szervezetek, amelyek észrevesznek gyanús szándékú tevékenységet, kövezzék a beállított belső eljárásokat, és jelentsenek az eredményeket a CISA-nak a nyomon követés és a más incidensekkel való összekapcsolás érdekében. A CISA eddig nem jelentett olyan nyilvános kihasználást, amely kifejezetten ezekre a gyengeségekre irányul.