Bejelentés dátuma: 2026.08.25.
Gyártó: Rently
Érintett rendszer(ek):
- Rently Smart Home 20.1.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-75960)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-01
Bejelentés dátuma: 2026.08.25.
Gyártó: Zoneminder
Érintett rendszer(ek):
- Zoneminder Zoneminder 1.37.48-től 1.38.3-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-76060)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-02
Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) 4.3.4.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-58115)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT
Bejelentés dátuma: 2026.08.25.
Gyártó: PayRange
Érintett rendszer(ek):
- PayRange API minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-18965)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-04
Bejelentés dátuma: 2026.08.25.
Gyártó: Bendix
Érintett rendszer(ek):
- Bendix EC80ESP+ J1708 Z228999 verziói;
- Bendix EC80ESP+ 6S/6M Z228999 verziói;
- Bendix EC80ESP+ PLC Z228999 verziói;
- Bendix EC80ESP+ 2nd CAN Z228999 verziói;
- Bendix EC80ESP+ Integrated TPMS Z228999 verziói;
- Bendix EC80ESP 6S/6M Z266494 verziói;
- Bendix EC80ESP PLC Z266494, Z286098 verziói;
- Bendix EC80ESP 2nd CAN Z266494 verziói;
- Bendix EC80ESP CAN Gateway Z266494 verziói;
- Bendix EC80ESP 4S/4M Z286098 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-67560)/súlyos;
- Out-of-bounds Write (CVE-2026-68967)/közepes;
- Use of Hard-coded Credentials (CVE-2026-71396)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-05
Bejelentés dátuma: 2026.08.25.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NE2-D11 FW-9167-0-11 firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Insufficiently Protected Credentials (CVE-2026-73839)/közepes;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Missing Authorization (CVE-2026-75813)/súlyos;
- Use of Client-Side Authentication (CVE-2026-76945)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
Javítás: A gyártó állítása szerint dolgozik a hibák javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-06
Bejelentés dátuma: 2026.08.25.
Gyártó: FURUNO ELECTRIC CO.,LTD.
Érintett rendszer(ek):
- FURUNO ELECTRIC CO.,LTD. FURUNO FA-50 Class B AIS transzponderek minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-59769)/kritikus;
- Missing Authentication for Critical Function (CVE-2026-67578)/súlyos;
Javítás: Nincs, a gyártó közlése szerint a termék 2020 októberben elérte életciklusa végét. A hibákkal kapcsolatban kockázatcsökkentő intézkedések alkalmazását javasolják.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-07
Bejelentés dátuma: 2026.08.27.
Gyártó: Xiiaozet
Érintett rendszer(ek):
- Xiiaozet LK100W 2.1.240-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-78037)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-78239)/kritikus;
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-76943)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-01
Bejelentés dátuma: 2026.08.27.
Gyártó: All-Line Equipment Company
Érintett rendszer(ek):
- All-Line Equipment Company Fuel-Boss V1 Standard –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Portal –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Master/Slave –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Backflush Systems –PHP_7.1.5_7.1.5 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Argument Injection (CVE-2018-19518)/súlyos;
- Classic Buffer Overflow (CVE-2019-11043)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-02
Bejelentés dátuma: 2026.08.27.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation OTTO Fleet Manager V2.36.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Password Hash With Insufficient Computational Effort (CVE-2026-75112)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-03
Bejelentés dátuma: 2026.08.27.
Gyártó: Applied Systems Engineering
Érintett rendszer(ek):
- Applied Systems Engineering ASE2000 2.25 és 2.37 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of XML External Entity Reference (CVE-2018-1285)/kritikus;
- Improper Certificate Validation (CVE-2026-18717)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-04
Bejelentés dátuma: 2026.08.27.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NA111-M 9013-2-17-es firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Missing Authorization (CVE-2026-77966)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-76133)/kritikus;
- Weak Authentication (CVE-2026-73819)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2026-77975)/közepes;
- Missing Authentication for Critical Function (CVE-2026-77977)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-05
A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:
- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.s
