کلاینت دسترسی از راه دور با مسیری تا روت
آسیبپذیری CVE-2026-75925 امتیاز ۹٫۶ گرفته است: تزریق پیکربندی بدون احراز هویت در کلاینت ویپیان آیکسون، کد را با دسترسی روت یا سیستم روی لپتاپ مهندسی اجرا میکند و پس از راهاندازی مجدد هم میماند.

هشدار ICSA-26-246-02 از CISA کلاینت ویپیان شرکت IXON را پوشش میدهد و ماشینهای متاثر همانهاییاند که باید بیش از همه نگرانکننده باشند. این آسیبپذیری با شناسه CVE-2026-75925 از نوع CWE-93 است — خنثیسازی نادرست دنبالههای CRLF — و امتیاز ۹٫۶ در CVSS نسخه ۳٫۱ و ۹٫۴ در نسخه ۴٫۰ گرفته است. همه نسخههای پیش از ۱٫۴٫۷ آسیبپذیرند.
سازوکار، ترکیبی است از رابط پیکربندیای که احراز هویت را بررسی نمیکند با پایانخطهایی که خنثی نمیشوند، و همین به مهاجم اجازه میدهد دستورهای پیکربندی غیرمجاز تزریق کند. آن دستورها را فرایندی با دسترسی بالا مصرف میکند و نتیجه، اجرای کد از راه دور با سطح دسترسی بالا — روت یا SYSTEM — روی رایانهای است که کلاینت را اجرا میکند. تنظیمات تزریقشده پس از راهاندازی مجدد هم میمانند، پس این نفوذی گذرا نیست.
دلیل اینکه این از نظر عملی از بیشتر آسیبپذیریهای کنترلر بالاتر مینشیند، ماشینی است که رویش مینشیند. کلاینتهای دسترسی از راه دور روی لپتاپهای مهندسی اجرا میشوند و لپتاپ مهندسی کمحفاظتترین و پردسترسترین دستگاه کل مجموعه صنعتی است. فایلهای پروژه پیالسی، مجموعه پارامترهای درایو، پروژههای رابط کاربری و پیکربندیهای ایمنی را نگه میدارد. اعتبارنامه سازندگان و پروفایلهای ویپیان سایتها را حمل میکند. میان شبکه سازمانی، شبکه کارخانه و هر وایفای هتلی که مهندس راهاندازی هفته گذشته رویش بوده جابهجا میشود، و اغلب از سیاست امنیت نقطه پایانی سازمان معاف میشود چون نرمافزار مهندسی زیر آن اجرا نمیشود. مسیری تا SYSTEM روی آن ماشین، مسیری است به هر سایتی که تاکنون به آن وصل شده است.
راه رفع ساده است: بهروزرسانی به ۱٫۴٫۷ یا بالاتر، یا حذف کلاینت اگر دیگر لازم نیست. گزینه دوم شایسته توجه بیشتری از آن است که معمولا میگیرد، چون کلاینتهای دسترسی از راه دور انباشته میشوند. لپتاپی که در چهار سال از شش سازنده پشتیبانی کرده، شش کلاینت دارد که پنج تای آن برای تجهیزاتی است که دیگر کسی سرویسشان نمیکند، همهشان سرویس اجرا میکنند و هیچکدام وصله نمیخورند.
ابر IXON از پنجم اوت اتصال کلاینتهای وصلهنخورده را رد میکند، که رفتار قابل دفاعی از سوی سازنده است — آسیبپذیریای را که به اقدام مشتری وابسته بود به آسیبپذیریای بدل میکند که عمدتا خودش خودش را اعمال میکند. همچنین یعنی کلاینتی که ماه گذشته ناگهان وصل نشد داشت چیزی به شما میگفت.
بخشهای متاثر شامل تاسیسات تجاری، تولید حیاتی، انرژی، فناوری اطلاعات، و آب و فاضلاب است و این محصول سازنده مستقر در هلند در سراسر جهان مستقر شده. این نقص در خود IXON یافته و گزارش شده است.
منبع: CISA