Hardkodet pålogging i AIS-senderen FA-50 blir aldri rettet

CISA varslet 25. august om to sårbarheter i Furuno FA-50, en AIS-sender i klasse B. Alle versjoner av produktet er berørt. CVE-2026-59769 er klassifisert som bruk av hardkodede pålogginger og har fått 9,1 av 10 etter CVSS 3.1. CVE-2026-67578 lar enkelte innstillinger endres på administrasjonsskjermen uten pålogging, og har fått 7,5 etter samme målestokk. Furuno opplyser at produksjonen av FA-50 ble avsluttet i oktober 2020, og at det ikke kommer flere programvareoppdateringer.

Hva som skjer teknisk

AIS er systemet som lar et fartøy sende ut hvem det er og hvor det er, slik at andre fartøy og landsiden ser det. Klasse B er utstyret som brukes på de mindre fartøyene, mens klasse A er kravet for de store handelsskipene. Dette er etablert bakgrunn, og det står ikke i varselet. Det varselet selv oppgir, er at produktet hører hjemme i transportsektoren, at det er i bruk over hele verden, og at alle versjoner er berørt. Sårbarhetene ble meldt inn til CISA av Souvik Kandar, og JPCERT/CC koordinerte med Furuno.

CISA beskriver den første feilen slik: en angriper som kjenner påloggingen og har tilgang til nettet om bord, kan bruke innstillingsskjermen til å endre innstillingene i utstyret. JPCERT/CC skriver at vurderingen bygger på at angriperen endrer identifikasjonsnummeret og lignende opplysninger. Furuno sier det samme i sin egen melding, at en angriper med tilgang til fartøyets interne nett kan endre utstyrets identifikasjonsnummer og andre opplysninger. Den andre feilen er kortere beskrevet. CISA skriver bare at enkelte innstillinger kan endres på administrasjonsskjermen uten autentisering. NVD-oppføringen for CVE-2026-67578 sier mer enn CISA gjør, og oppgir at angriperen har tilgang til fartøyets interne nett og bruker innstillingsskjermen. Her stopper kildene, og det er verdt å merke seg hvor. Ingen av dem sier hvilke innstillinger det gjelder ut over identifikasjonsnummeret. Ingen av dem sier hva en endret innstilling gjør med det utstyret faktisk sender ut. Furunos egen melding omtaler dessuten én sårbarhet, mens CISA og JPCERT/CC beskriver to.

Vektorene forteller mer enn tallene. Begge sårbarhetene er vurdert med AV:N og PR:N, altså angrep over nettverket uten at rettigheter kreves, samtidig som beskrivelsen av CVE-2026-59769 sier at angriperen må kjenne påloggingen. Ingen av varslene forklarer den tilsynelatende motsetningen. Svakheten er klassifisert som CWE-798, bruk av hardkodede pålogginger, og hardkodet betyr at påloggingen ligger fast i programvaren. Hvor mange eksemplarer som deler den samme påloggingen, sier ingen av kildene noe om. Begge vurderingene setter konfidensialitet til null, så det som står på spill er integritet og ikke innsyn. Tallene spriker også mellom versjonene av målestokken. CVE-2026-59769 får 9,1 og karakteren kritisk etter CVSS 3.1, men 8,8 og karakteren høy etter CVSS 4.0, mens CVE-2026-67578 går motsatt vei, fra 7,5 til 8,7. Begge settene kommer fra JPCERT/CC. Det som likevel skiller dette varselet fra de fleste andre, er hva som ikke kommer. Furuno viser til etterfølgeren FA-70, som ifølge JPCERT/CC ikke er berørt, og ellers til å låse og forvalte fartøyet forsvarlig og la være å koble produktet direkte til internett. CISAs varsel gjengir bare de to tiltakene og nevner ikke etterfølgeren. CISA opplyser samtidig at ingen kjent utnyttelse rettet mot disse sårbarhetene er rapportert til dem.

Inne på nettet om bord Forutsetning i varselet Innstillingsskjermen To veier inn Innstillinger endret ID-nummer og annet CVE-2026-59769: påloggingen ligger fast i programvaren. CVE-2026-67578: enkelte innstillinger krever ingen pålogging.
Figur: Slik beskriver varslene forløpet. Kravet om tilgang til nettet om bord står i begge CVE-oppføringene hos NVD og i Furunos egen melding.

Hva det betyr for deg som drifter fartøy

Har du en FA-50 om bord, står du overfor en beslutning og ikke en oppdatering. Vår vurdering er at dette er den vanskeligste typen varsel å håndtere, nettopp fordi det ikke finnes noen rettelse å installere. Leverandøren tilbyr deg nytt utstyr eller kontroll med fysisk adgang og nett, og begge deler koster. Det første koster penger. Det andre koster disiplin, hver dag, så lenge utstyret står om bord. Blir svaret at du lever med risikoen, bør det være et valg noen har tatt og skrevet ned, og ikke noe som blir stående fordi ingen tok det opp.

Vi mener også at forutsetningen fortjener en nøktern lesning. Kravet om tilgang til nettet om bord beskytter deg ikke i seg selv. Det er en avstand, og avstander krymper. Har fartøyet ditt fjerntilgang for support, gjestenett, delt kartsystem eller en leverandør som kobler seg på for service, er avstanden kortere enn den ser ut på papiret. Samtidig skal du ikke lese varselet som mer dramatisk enn det er. CISA skriver at vellykket utnyttelse kan la en angriper endre innstillinger i utstyret, og der stopper kildene. De sier ingenting om styring, framdrift eller navigasjon, og det bør heller ikke du gjøre når du forklarer saken videre.

Berigo anbefaler

  • Finn ut hvilke fartøy som har en FA-50 om bord, og før utstyret inn i oversikten med datoen da støtten tok slutt.
  • Skill AIS-utstyret fra alt som har forbindelse ut mot internett, og kontroller at ingen brannmurregel eller fjerntilgang gjør administrasjonsskjermen synlig utenfra.
  • Legg en plan for utskifting til utstyr som fortsatt får programvarestøtte, og ta kostnaden inn i budsjettet før neste verkstedopphold.
  • Behandle fysisk adgang til fartøyet som en sikkerhetskontroll, slik leverandøren selv gjør, og skriv ned hvem som har den adgangen.
  • Krev at leverandørene oppgir hvor lenge utstyret får programvarestøtte, før du signerer neste innkjøp.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt