Скамы
Салто Проксес Спейс.
Вместе с CSAF-отчетом подтверждается успешное эксплуатацию этого уязвимости, что позволяет авторизованному атакующему поднять права и получить доступ к пространствам за пределами зарегистрированного раздела, в том же Salto ProAccess Space установке или системе. Эксплуатация требует допустимно авторизованного операционного доступа.
CISA Alerts··3 мин чтения
Успешное эксплуатирование этой уязвимости позволяет аутентифицированному attackersу поднять права и получить доступ к пространствам за пределами присвоенного ему сектора, в том же Salto ProAccess Space Installation или системе. Эксплуатация требует действительных аутентифицированных операторских credentialel и включения функции раздела; установки без разделения не затрагиваются. В following версиях SALTO ProAccess Space подвергнуты attack: ProAccess Space <6.13 (CVE-2026-11889) CVSS Vendor Equipment Vulnerabilities v3 6.5 SALTO SALTO ProAccess Space Authorization Bypass Through User-Controlled Key Background Critical Infrastructure Sectors: Commercial Facilities, Critical Manufacturing Countries/Areas Deployed: Worldwide Company Headquarters Location: Spain Профессиональный перевод: Предоставляемая версия продукта: SALTO ProAccess. Состояние продукта: известные проблемы с решением. Ремедии: Mitigation. Пользователям SALTO ProAccess, использующим функцию tenancy, рекомендуется обновиться до версии 6.13. Вендер fixing. Чтобы дальнейшее улучшить безопасность после применения обновления, необходимо: 1. Оперировать ProAccess Space на защищенной внутренней сети и избегать прямого доступа к Интернету. 2. Ограничивать учетные записи оператора до минимально необходимых и применять принципы «наименьшее, что необходимо». 3. Если это возможно, отключать функцию разделения(partitioning feature) и работать в одном разделении. 4. При необходимости强ой разделения тениента (strong tenant separation) рассматривайте возможность запуска отдельных экземпляров Space (изолированные среды) вместо полного полагания на логическую разделение. Relevancy CWE: CWE-639. Правильная CWE-639: Авторизация через обход безопасности с помощью управляемых ключей. CVSS Version Base Score Base Severity Vector String 3.1 6.5 МEDIUM CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N 4.0 7.1 ВЫСШЕJ CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N. Его продукт предоставляется под этим уведомлением (https://www.cisa.gov/notification) и этой Политикой об uso (https://www.cisa.gov/privacy-policy). Рекомендуемые практики CISA рекомендует пользователям принять оборонительные меры, чтобы минимизировать риск эксплуатации этого уязвимости. Минимизируйте доступ к сети для всех контрольно-управляющих системных устройств и/или систем, ensuring они не доступны из интернета. Расположите контрольно-управляющие системыетики и удаленные устройства за ограничением firewallа и изолирование их от бизнес-сетей. Когда требуется удаленный доступ, использовать более безопасные методы, такие как виртуальные частные сети (VPNs), признавая, что VPNs могут иметь уязвимости и должны быть обновлены до последней версии, доступной. Also признавайте, что VPN только так secure, как связанные устройства. CISA напоминает организациям выполнить правильную оценку воздействия и риск анализа перед triểnением оборонительных мер. CISA также предоставляет раздел для безопасности контрольно-управляющих систем recommended practices на странице ICS cisa.gov/ics. Several CISA products detailing cyber defense best practices are available for Кибербезопасность: ЦИСА предлагает рекомендации по защите индустриальных систем от киберугроз. ЦИСА призывает организаций внедрить рекомендованные стратегии кибербезопасности для proactive защиты активов ICS. Дополнительная информация о методах смягчения и рекомендованных практиках доступна на сайте ICS (cisa.gov/ics) в техническом документе ICS-TIP-12-146-01B--Целевая киберугроза обнаружения и смягчения. Организации, наблюдая за подозрительной дейностью, должны следовать уставным внутренним процедурам и сообщать о результатах ЦИСА для отслеживания и корреляции с другими инцидентами. — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
