سه نقص در کنترلر سایت دورافتاده
اطلاعیه سیسا درباره TPDIN-Monitor-WEB3 تایکون گذرواژه سفتکدشده، جعل درخواست میانسایتی با امتیاز ۸.۸، و نبود مجوزدهیای را پوشش میدهد که اعتبارنامه، پیکربندی یا محتوای حافظه را بیرون میکشد.

سیسا در سیزدهم شهریور اطلاعیه ICSA-26-246-08 را برای TPDIN-Monitor-WEB3 شرکت تایکون سیستمز، یک کنترلر توان و سایت از راه دور، صادر کرد که سه مسئله را در نگارشهای ۲.۲.۹ و پایینتر پوشش میدهد. CVE-2026-77847 استفاده از گذرواژه سفتکدشده است، CWE-798، با امتیاز ۶.۵ در نگارش ۳.۱ و ۷.۱ در نگارش ۴.۰، که رهگیری اطلاعات حساس یا اعتبارنامه را ممکن میکند. CVE-2026-82712 جعل درخواست میانسایتی است، CWE-352، با ۸.۸ و ۸.۶، که عملیات تغییردهنده وضعیت روی دستگاه را ممکن میکند. CVE-2026-82684 نبود مجوزدهی است، CWE-862، با ۸.۱ و ۸.۶، که بیرون کشیدن اعتبارنامه سامانه، پیکربندی یا محتوای حافظه فلش را ممکن میسازد. فریمور ۲.۴.۲ آنها را اصلاح میکند و به شکل فایل Intel HEX برای واحدهای میدانی توزیع میشود. بخشهای فهرستشده تولید بحرانی و انرژیاند؛ یابنده عبدولی گولد معرفی شده است.
رده دستگاه همان چیزی است که این را درخور خواندن میکند نه بایگانی. کنترلر توان از راه دور در سایتی بینیروی انسانی مینشیند — کلبه تکرارکننده، سرچاه، آرایه خورشیدی، ایستگاه پمپاژ دورافتاده — و کارش قطع و وصل برق، پایش یک باتری و ممکن کردن این است که کسی تجهیزی را بینیاز به چهار ساعت رانندگی راهاندازی دوباره کند. تقریبا بنا به تعریف از اینترنت قابل دسترسی است، چون دسترسی از راه دور تمام دلیل وجودش است. همین ترکیب دسترسپذیری و پشته وب نهفته یک فروشنده کوچک است که این رده از اطلاعیه پیوسته از آن میآید.
سه نقص به شکل مشخصی همدیگر را تشدید میکنند که ارزش شرح دارد. گذرواژه سفتکدشده یعنی همان راز روی هر واحد عرضهشده وجود دارد، پس بیرون کشیدنش از یک دستگاه یا یک تصویر فریمور دسترسی به همه را میدهد. نبود مجوزدهی بیرون کشیدن پیکربندی و فلش را ممکن میکند، که همان راه یافتن آن راز است. و جعل درخواست میانسایتی یعنی اپراتوری احراز هویتشده که فقط صفحهای مخرب را ببیند میتواند دستگاه را به عمل وادارد — که در این مورد یعنی قطع و وصل برق در سایتی دورافتاده. با هم خوانده شوند، سناریوی واقعبینانه حمله هدفمند به یک نصب نیست بلکه پویشی سراسر اینترنت علیه جمعیتی از دستگاههاست.
قالب توزیع فریمور گیر عملیاتی است. فایل Intel HEX برای واحدهای میدانی یعنی فلش کردن در سطحی پایین نه بارگذاری تصویری از راه واسط وب، که در عمل یعنی بازدید سایت یا تکنسینی با پروگرامر — دقیقا همان سفری که دستگاه برای پرهیز از آن خریده شده بود. هر کسی که ناوگانی از اینها دارد باید کارزار را بر همین اساس برنامه بریزد و در این میان پرسش دسترسپذیری را جدی بگیرد: گذاشتن واحد پشت ویپیان یا نقطه دسترسی خصوصی سلولی به جای فوروارد کردن پورت، جعل درخواست و مسیرهای احراز هویتنشده را یکسره از اینترنت برمیدارد و هیچ هزینهای جز پیکربندی ندارد. و گذرواژه سفتکدشده ارزش دارد حتی پس از وصله هم برای همیشه لو رفته دانسته شود، چون از اول هم راز نبوده.