Tec Nikan
English
تماس با ما
All news

نقصی بحرانی در به‌روزرسانی میان‌افزار کنترلر ساختمان

آسیب‌پذیری CVE-2026-78319 امتیاز ۹٫۸ گرفته است: یک رقابت زمانی در سرویس به‌روزرسانی کنترلرهای مدولوی زاوتر به مهاجم بدون احراز هویت اجازه اجرای کد و تصاحب دستگاه می‌دهد.

هشدار ICSاتوماسیون ساختمانآسیب‌پذیریمیان‌افزارامنیت OT

مرکز CERT@VDE در یکم سپتامبر هشدار VDE-2026-093 را منتشر کرد که کنترلرهای ساختمانی SAUTER modulo 6 و EY-modulo 5 را پوشش می‌دهد. این مشکل با شناسه CVE-2026-78319 امتیاز پایه ۹٫۸ در CVSS نسخه ۳٫۱ دارد با بردار AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — قابل دسترسی از شبکه، با پیچیدگی کم، بدون نیاز به دسترسی، بدون تعامل کاربر، و با از دست رفتن کامل محرمانگی و یکپارچگی و دسترس‌پذیری.

ضعف، یک وضعیت رقابتی زمان بررسی تا زمان استفاده است، با شناسه CWE-367، در سرویسی که فرایند به‌روزرسانی میان‌افزار را مدیریت می‌کند. اشکال‌های TOCTOU بر شکافی میان اعتبارسنجی و استفاده استوارند: کد بررسی می‌کند چیزی پذیرفتنی است، لحظه‌ای بعد بر پایه‌اش عمل می‌کند، و مهاجمی که بتواند در این فاصله آن را عوض کند، محتوایش با تاییدیه بررسی پیشین به کار گرفته می‌شود. در یک سرویس به‌روزرسانی، پیامد مستقیم است — مهاجم از راه دور و بدون احراز هویت می‌تواند سازوکارهای امنیتی را دور بزند و کد غیرمجاز اجرا کند و کنترل کامل کنترلر را به دست بگیرد.

نسخه‌های آسیب‌پذیر عبارت‌اند از ecos504 با کد EY-RC504F و ecos505 با کد EY-RC505F پیش از نسخه ۷٫۰٫۰، و modu612-LC و modu660-AS و modu680-AS پیش از نسخه ۴٫۰٫۰. راه‌حل، به‌روزرسانی واحدهای ecos به ۷٫۰٫۰ یا بالاتر و سری modu به ۴٫۰٫۰ یا بالاتر است و نمایندگان محلی زاوتر از ارتقا پشتیبانی می‌کنند. این آسیب‌پذیری از راه افشای هماهنگ گزارش شده و به CERT@VDE و برگزارکنندگان هکاتون دوموتیکس کمپ دفاع سایبری ۲۰۲۶ نسبت داده شده است.

اتوماسیون ساختمان از برنامه‌های امنیت عملیاتی توجه کمتری از آنچه سزاوار است می‌گیرد و این هشدار نمونه فشرده‌ای است از اینکه چرا. این کنترلرها گرمایش و تهویه و تهویه مطبوع را در ساختمان‌های تجاری و صنعتی اداره می‌کنند — از جمله ساختمان‌هایی که خود کارخانه و اتاق‌های داده در آنها هستند. اغلب به دست پیمانکار راه‌اندازی می‌شوند نه تیم بهره‌برداری، به‌ندرت در فهرست دارایی‌های عملیاتی پیدا می‌شوند و بیشتر وقت‌ها روی شبکه‌ای هستند که کسی فرض کرده جداست چون جز خدمات ساختمانی چیزی حمل نمی‌کند. دستگاهی که بتوان از راه دور و بدون اعتبارنامه تصاحبش کرد، جای پایی روی آن شبکه است، فارغ از اینکه چه چیزی را کنترل می‌کند.

پیگیری عملی، بیش از وصله کردن تنها، فهرست‌برداری است. هر کسی که تجهیزات مدولوی زاوتر دارد باید نخست معلوم کند چه نسخه‌هایی از میان‌افزار در حال اجرایند و سپس پرسش ناخوشایندتر را بپرسد که چه چیز دیگری روی همان بخش شبکه نشسته است — که دقیقا همان تمرینی است که مرکز ملی امنیت سایبری بریتانیا هفته گذشته از بهره‌برداران خواست انجام دهند، وقتی هشدار داد فرض نکنید فناوری عملیاتی از اینترنت دست‌نیافتنی است.

منبع: CERT@VDE

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.