Ni varsler på én dag dekker alt fra bremsestyring til skipsutstyr
CISA la ut sju nye ICS-varsler 25. august 2026. Samme dag ble to eldre varsler revidert, og dermed bærer ni varselsider den datoen. De sju nye har numrene ICSA-26-237-01 til ICSA-26-237-07, og de to reviderte er merket Update A. For fem av de ni er den høyeste oppgitte CVSS-scoren 9,1 eller mer, målt etter versjon 3.1.
Hva som skjer teknisk
Produktene på listen har lite til felles ut over at de står på et nett. Siemens SIMATIC IoT2050 Advanced får 10,0 i ICSA-26-237-03, den høyeste scoren skalaen har. Bendix EC80 er en styreenhet for bremser, og ICSA-26-237-05 beskriver tap av ABS, styrehjelp, speedometer eller girskifte, eller at automatisk antispinn slås av. FURUNO FA-50 er en AIS-transponder om bord i fartøy, og den høyeste av de to sårbarhetene i ICSA-26-237-07 er satt til 9,1. De fire øvrige nye varslene gjelder Rently Smart Home, programvaren Zoneminder, API-et til PayRange og gatewayen Ebyte NE2-D11. CISA fører de ni varslene under sju forskjellige sektorer for kritisk infrastruktur, og seks av dem er oppgitt som utbredt i hele verden.
Fem av de ni varslene beskriver den samme grunnleggende feilen. Siemens-enheten krever ingen autentisering på HTTP-grensesnittet til Node-RED, og CISA skriver at en uautentisert angriper utenfra kan lage egne flyter og kjøre vilkårlig kode med de høyeste rettighetene. Ebyte NE2-D11 håndhever ikke pålogging konsekvent før administrative funksjoner åpnes, og elleve CVE-numre er ført opp på firmwareversjonen FW-9167-0-11. I FURUNO-varselet står det at enkelte innstillinger kan endres på styringsskjermen uten autentisering. Begge de reviderte varslene handler også om omgåelse av pålogging. I Lantronix-varselet kan autentiseringen på administrasjonssidene forbigås ved å legge et bestemt suffiks til nettadressen og sende en Authorization-header med admin som brukernavn.
To av varslene handler i stedet om at tekst fra brukeren blir kjørt som en kommando på systemet. I Zoneminder føres parameteren exportFile uten filtrering inn i en skallkommando som kjøres gjennom PHP-funksjonen exec. Enhver innlogget bruker med rettigheten View Events kan dermed kjøre kommandoer på tjeneren med rettighetene til webtjeneren. I Lantronix-varselet beskriver CVE-2025-67038 at brukernavnet fra en mislykket pålogging settes rett inn i kommandoen som skriver loggen, og at kommandoen kjøres med rotrettigheter. Zoneminder-varselet er ikke helt konsistent, for versjon 1.38.3 står oppført både som berørt versjon og som versjonen brukerne skal oppgradere til.
Leverandørenes svar spriker kraftig. Rently rettet feilen i slutten av juni, og CISA skriver at brukerne ikke trenger å gjøre noe. Siemens, Zoneminder, Bendix, Optigo Networks og Lantronix har alle sluppet nye versjoner. PayRange har ifølge varselet ikke svart på henvendelser om å samarbeide med CISA om en retting. Ebyte bekreftet mottak og opplyste at en rettelse var under arbeid, men har ikke svart på senere henvendelser, og CISA er ikke informert om status. FURUNO opplyser at produksjonen av FA-50 tok slutt i oktober 2020, og at det ikke kommer flere programvareoppdateringer. I åtte av de ni varslene skriver CISA at ingen kjent offentlig utnyttelse er rapportert til byrået. Varselet om Siemens-enheten mangler den setningen. Det samme varselet er en republisering av Siemens' eget varsel SSA-834709, som ble utgitt 11. august. For Zoneminder oppgir CISA samtidig at byrået selv fant en offentlig utnyttelseskode og meldte den videre til leverandøren.
Hva det betyr for deg som drifter innebygde systemer
Har du slikt utstyr stående, er den vanskelige jobben sjelden å installere rettingen. Den vanskelige jobben er å vite at utstyret finnes i det hele tatt. En AIS-transponder, en bremsestyreenhet og en industriell gateway blir montert én gang og deretter glemt, og ingen av dem sier fra om at de trenger tilsyn. Vår vurdering er at listen fra 25. august fungerer bedre som en test av aktivalisten din enn som en oppdateringsliste. Klarer du ikke å svare på om noen av de ni produktene står hos deg, har du allerede funnet den viktigste mangelen.
Tre av de ni varslene gir deg ingen retting å installere. FURUNO sier rett ut at FA-50 ikke får flere oppdateringer, PayRange har ikke svart CISA, og Ebyte ble taus etter den første bekreftelsen. Da flytter arbeidet seg fra utrulling til risikohåndtering, og det er en beslutning noen må ta og skrive ned. FURUNOs eget råd er å la være å koble produktet direkte til internett, og å holde fartøyet låst og under kontroll. Det er råd som kompenserer for en feil som blir stående. Har du utstyr i den kategorien, er det verdt å vite at restrisikoen er din, og at leverandøren ikke kommer til å ta den fra deg.
Berigo anbefaler
- Sjekk de ni produktene mot aktivalisten din i dag, og skriv ned hvilke av dem du ikke klarer å svare på.
- Oppdater Siemens SIMATIC IoT2050 Advanced til V4.3.4.1 eller nyere, eller avinstaller Node-RED dersom enheten ikke bruker det.
- Fatt en dokumentert beslutning om FURUNO FA-50, PayRange og Ebyte NE2-D11, siden ingen retting er lovet for dem.
- Sørg for at administrasjonsgrensesnittene ikke er tilgjengelige fra internett, og skill styringsutstyret fra kontornettet.
- Ta leverandørens svartid ved sårbarheter inn i avtalene, slik at taushet får en konsekvens.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt