دو نقص بحرانی در سکوی کنترل FACTS هیتاچی انرژی
هشدار ICSA-26-260-03 پنج آسیبپذیری را در سکوی کنترل جبرانسازهای استاتیک و استتکام فهرست میکند؛ دو مورد با امتیاز ۹.۹ و در یازده نگارش سکو.

سایسا روز ۱۷ سپتامبر هشدار ICSA-26-260-03 را منتشر کرد که پنج آسیبپذیری را در سکوی کنترل FACTS هیتاچی انرژی پوشش میدهد — سامانه کنترلی که پشت تجهیزات انتقال جریان متناوب منعطف مانند جبرانساز استاتیک توان راکتیو و استتکام قرار دارد.
دو مورد امتیاز ۹.۹ میگیرند. CVE-2024-4872 دور زدن اعتبارسنجی پرسوجوست که سایسا آن را چنین توصیف میکند: به مهاجم احراز هویتشده اجازه میدهد کد را به سوی داده ماندگار تزریق کند. CVE-2024-3980 پیمایش مسیری است که دسترسی غیرمجاز به فایل را ممکن میکند. پشت این دو، CVE-2024-3982 با ربایش نشست از راه بازپخش و امتیاز ۸.۲، CVE-2024-7940 با مواجهه سرویس شبکه بدون احراز هویت و امتیاز ۸.۳، و CVE-2024-7941 با تغییر مسیر باز قابل استفاده برای فیشینگ و امتیاز ۴.۳ قرار دارند.
یازده نگارش FCP فهرست شده است — 3.4.0 و 3.7.0 و 3.8.0 و 3.10.0 و 3.12.0 و 3.14.0 و 3.15.0 و 4.0.0 و 4.0.1 و 4.1.0 و 4.1.1 — اما دامنه باریکتر از آن چیزی است که به نظر میرسد. تنها استقرارهایی متاثرند که مولفه GWS از سال ۲۰۲۰ به بعد را در بر دارند. راهنمای وصله در هشدار 8DBD000229 هیتاچی انرژی است، و کاهشدهندههای عمومی سایسا برقرارند: سامانههای کنترل را از اینترنت دور نگه دارید، پشت فایروال با کمترین درگاه باز بگذارید، برای دسترسی از راه دور از ویپیان استفاده کنید.
تجهیزات FACTS ولتاژ انتقال را نگه میدارند و نوسانها را میرا میکنند، و همین سکوی کنترلشان را در شمار داراییهای پرپیامد سمت شبکه از حصار پست قرار میدهد. دشواری عملی نه در امتیاز که در فرایند تغییر است. اصلاح این مسئله از شماره هشدار فروشنده و مدیریت تغییر مالک انتقال میگذرد، که در آمریکای شمالی یعنی پنجره CIP-010 و خاموشیای که از مدتها پیش هماهنگ شده — نه وصلهگذاری یک بعدازظهر.