چهار نقص در پایانه ماهوارهای روی بام
سیسا اطلاعیهاش درباره پایانههای ماهوارهای iQ-Series را بهروز کرده، با نبود مجوزدهیای که ۹.۴ میگیرد و دریافت اطلاعات دستگاه بدون احراز هویت. فریمور 4.5.3.0 اصلاحشان میکند.

سیسا در بیستم شهریور بهروزرسانی A اطلاعیه ICSA-26-183-01 را صادر کرد که چهار آسیبپذیری را در پایانههای ارتباط ماهوارهای ST Engineering iDirect پوشش میدهد — سریهای Evolution iQ، ۳۳۱۵ و ۹ در نگارش 4.5.2.1 و پایینتر. اطلاعیه در اصل در یازدهم تیر منتشر شده بود. آسیبپذیری CVE-2026-38056، نبود مجوزدهی، ۸.۸ در نگارش ۳.۱ و ۹.۴ در نگارش ۴.۰ میگیرد. CVE-2026-38059، نبود احراز هویت، ۷.۵ و ۸.۷. CVE-2026-38058، افشای اطلاعات، ۸.۱ و ۸.۶. CVE-2026-38057، جعل درخواست میانسایتی، ۸.۱ و ۷.۰. مهاجم احراز هویتنشده با دسترسی شبکهای میتواند اطلاعات حساس دستگاه را دریافت کند؛ بقیه راهاندازی دوباره از راه جعل درخواست، ارتقای دسترسی محلی از راه حساب کاربری از پیش پیکربندیشده، و افشای درهم گذرواژه را ممکن میکنند. اصلاح نگارش 4.5.3.0 یا بالاتر است که از درگاه پشتیبانی iDirect توزیع میشود، با کاهشهایی شامل محدود کردن واسطهای مدیریتی به شبکههای مورد اعتماد و دور نگه داشتن واسطهای برنامهنویسی مدیریتی از اینترنت.
پایانههای ماهوارهای جایگاه غیرمعمولی در یک مجموعه صنعتی دارند و ارزش دارد صریح گفته شود: آنها اتصال شبکه سایتهاییاند که اتصال دیگری ندارند. پایانه ویست روی بام ایستگاه پمپاژ دورافتاده، سکوی فراساحلی، سایت معدن، ایستگاه کمپرسور خط لوله، یا کشتی است — مکانهایی که دقیقا به این دلیل انتخاب شدهاند که هیچ چیز دیگری به آنها نمیرسد. نفوذ به پایانه بنابراین فقط پایانه را افشا نمیکند؛ تنها مسیر ورود و خروج سایتی را افشا میکند که بنا به تعریف مسیر دومی ندارد و مکررا کسی هم در آن حاضر نیست.
حساب کاربری از پیش پیکربندیشده که در ارتقای دسترسی به آن اشاره شده یافتهای است که فراتر از وصله کردن ارزش اقدام دارد. پایانهها را به جای سایتی که مالکشان است، ارائهدهنده خدمات راهاندازی میکند، و حسابهایی که در آن راهاندازی ساخته میشوند اغلب تا پایان عمر نصب بیبررسی باقی میمانند — که یعنی پرسش «چه کسی روی پایانههای ماهوارهای ما اعتبارنامه دارد» پاسخی دارد که سایت احتمالا نمیداندش. ارزش دارد این در حین برنامهریزی بهروزرسانی فریمور روشن شود.
مسیر بهروزرسانی اینجا دشواری عملیاتی است، چنانکه اغلب در زیرساخت دورافتاده چنین است. بهروزرسانی فریموری که روی پیوند ماهوارهای تحویل میشود، بهروزرسانیای است که روی همان چیزی تحویل میشود که بهروز میشود، روی اتصالی با پهنای باند محدود و، در بسیاری قراردادها، داده اندازهگیریشده. همچنین این خطر را دارد که بهروزرسانی ناموفق، تنها اتصال سایت را از کار بیندازد. سایتهایی که ارائهدهنده خدماتی پایانه را برایشان مدیریت میکند باید به جای فرض کردن اینکه این رخ خواهد داد، از او برنامه زمانی و طرح بازگشت بخواهند؛ سایتهایی که خودشان مدیریت میکنند باید کارزار را چنان ترتیب دهند که دسترسپذیرترین پایانهها نخست بروند، و پیش از آغاز مطمئن شوند میتوانند در هر محل دورافتاده به کسی که حضور فیزیکی دارد دسترسی داشته باشند.