
Rockwell Automation CompactLogix 5380 ControlLogix 5580 / 1756-EN4TR Kommunikációs Modul
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
3 perc olvasás
A CVE-2026-9636 hibát a Rockwell Automation CompactLogix 5380, ControlLogix 5580 és EN4TR kommunikációs modulokban lehetővé teszi a támadók számára, hogy korábban érvénytelenített tanúsítványokat használjanak, ami …
A CSAF összefoglaló A hiba a CompactLogix 5380, ControlLogix 5580 és EN4TR kommunikációs modulokban található, amely a CIP Security tanúsítványok visszavonásának kezelésével kapcsolatos. A hiba a következő: A kontroller nem tudja megfelelően elutasítani azokat a tanúsítványokat, amelyeket egy köztes tanúsítvány hozott létre, és ezt a tanúsítványt visszavonták egy Tanúsítvány Visszavonás Listával (CRL). Ez lehetővé teszi, hogy egy hálózaton alapuló támadó egy olyan tanúsítványt használjon, amelyet nem szabad megbízni, és ez lehetővé teheti a CIP Security védelmének megkerülését. Hatott termékek Rockwell Automation CompactLogix 5380 ControlLogix 5580 / 1756-EN4TR Kommunikációs modul Rockwell Automation Provider Version: Rockwell Automation ControlLogix 5580: >=V36|<=V37, Rockwell Automation CompactLogix 5380: >=V36|<=V37, Rockwell Automation GuardLogix 5580: >=V36|<=V37, Rockwell Automation Compact GuardLogix 5380: >=V36|<=V37, Rockwell Automation 1756-EN4TR: V6.001, Rockwell Automation 1756-EN4TR: V7.001 Termék állapot: known_affected Javítás Rockwell Automation javasolja, hogy a felhasználók frissítsék a következő verziókra: ControlLogix 5580: Frissítés a V38.011 verzióra CompactLogix 5380: Frissítés a V38.011 verzióra GuardLogix 5580: Frissítés a V38.011 verzióra Compact GuardLogix 5380: Frissítés a V38.011 verzióra 1756-EN4TR: Frissítés a V8.001 Releváns CWE: CWE-299 Improper Check for Certificate Revocation Mérés CVSS Version Base Score Base Severity Vector String 3.1 5.9 MEDIUM CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N 4.0 8.2 HIGH CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N Elismerések Rockwell Automation ezt a hibát a CISA-nak jelzi. Jogi figyelmeztetés és használati feltételek Ez a termék a CISA által nyújtott értesítés (https://www.cisa.gov/notification) és ez a CISA adatvédelmi és használati szabályzata (https://www.cisa.gov/privacy-policy) alapján. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védelemre a hiba kihasználásának kockáit minimalizálva. Csökkentsék a hálózati expozíciót az összes vezérlőrendszerű eszköz és/vagy rendszerekben, és gondoskodjanak arról, hogy azok ne legyenek elérhetőek az interneten. Helyezze a vezérlőrendszerű hálózatokat és távoli eszközöket tűzfalak mögé, és szüntesse el a kapcsolatot a vállalati hálózatokkal. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például Virtuális Magánhálózatokat (VPN-eket), és gondoskodjon arról, hogy a VPN-ek is frissítve legyenek a legújabb verzióira. Emellett vegye figyelembe, hogy egy VPN csak annyira biztonságos, amennyire a kapcsolódó eszközök. A CISA arra is felszólítja azokat az szervezeteket, hogy végzendők a hatásának az elemzése és a kockázatértékelés a védelem megvalósításához. A CISA rendelkezésére bocsátja a vezérlőrendszerű biztonsági javaslatokat, melyek elérhetők a cisa.gov/ics oldalon, különösen a ICS-TIP-12-146-01B dokumentumban, amely a célzott kibertámadások és a megakadályozás stratégiájára vonatkozik. A CISA arra is felszólítja az szervezeteket, hogy figyeljék a gyanús tevékenységeket, és jelentésbe adják a felderített eseményeket a CISA-nak, hogy azok az eseményeket is követhessék és összefüggésbe hozzák más incidensekkel. A CISA javasolja a következő intézkedések alkalmazását a személyes adatvédelmihez: Ne kattintson weblinkekre vagy nyissa meg nem kért e-mail-ekhez tartozó hivatkozásokat. A csalni megakadályozásról további információt talál a Recognizing and Avoiding Email Scams oldalon. A csalni megakadályozásról és a csalni megakadályozásról további információt talál a Avoiding Social Engineering and Phishing Attacks oldalon. A CISA jelenleg nem tud információt arról, hogy ez a hiba célzottan kihasználva.