کلیدهای سختکدشده در نرمافزار ناوگان کشتی وارتسیلا
هشدار ICSA-26-258-02 آژانس سایسا دو کلید رمزنگاری سختکدشده بحرانی را در وارتسیلا FOS-Onboard نشان میدهد، هر دو با امتیاز بالای ۹، و هر دو در مولفههایی که همراه محصول عرضه میشوند.

سایسا روز ۱۵ سپتامبر هشدار ICSA-26-258-02 را منتشر کرد که دو نقص کلید رمزنگاری سختکدشده را در وارتسیلا FOS-Onboard نگارش 5.07.0923.01 پوشش میدهد؛ نرمافزار بهینهسازی ناوگان روی کشتی از تامینکننده دریایی فنلاندی. هر دو بحرانی ارزیابی شدهاند. CVE-2026-78225 در کنترلر بهروزرسانی deployer-ng قرار دارد و در CVSS نگارش ۳.۱ امتیاز ۹.۰ و در نگارش ۴.۰ امتیاز ۹.۵ میگیرد. CVE-2026-81855 در مولفه چارچوب آزمون رباتیک است، به ترتیب با ۹.۱ و ۹.۳.
هر دو ذیل CWE-321، یعنی استفاده از کلید رمزنگاری سختکدشده، جای میگیرند و توصیف سایسا از اثرشان صریح است: مهاجم میتواند بهروزرسانی غیرمجاز تحویل دهد، کد اجرا کند، یا اعتبارنامه بیرون بکشد. وجود چارچوب آزمون در محصولی که عرضه شده خودش قابل توجه است، چون یعنی مولفهای که برای توسعه در نظر بوده کلیدی را به نصبهای عملیاتی برده است.
موضع وارتسیلا این است که این آسیبپذیریها وقتی محصول طبق توصیه نصب شده باشد قابل بهرهبرداری نیستند. وصله وجود دارد اما برای دانلود منتشر نشده؛ مشتریان باید مستقیم با فروشنده تماس بگیرند تا استقرارش را ترتیب دهند. این مسائل را شرکت امنیت دریایی Cydome Security به سایسا گزارش کرده و سایسا میگوید گزارشی از بهرهبرداری عمومی علیه آنها ندارد.
بخش استقرار «سامانههای حملونقل» فهرست شده، که جایگاه واقعی این نرمافزار را کماهمیت جلوه میدهد. بهینهسازی ناوگان میان سامانههای پل فرماندهی، اتوماسیون موتورخانه و ارتباط ساحلی اجرا میشود، و کلید سختکدشده در مسیر بهروزرسانی، کانال وصلهگذاری خود نرمافزار را به راه ورود بدل میکند. کشتی هیچکدام از گزینههای جداسازی یک کارخانه را هم ندارد — شبکه سازمانی جداگانهای برای عقبنشینی نیست، و کسانی که باید وصله را اعمال کنند در دریا هستند.
برای هر کسی که با UR E26 و E27 انجمن جهانی موسسات ردهبندی یا رهنمودهای ریسک سایبری آیاماو کار میکند، این دقیقا سناریویی است که آن قواعد گردش نوشته شدهاند: مولفهای از تامینکننده با رازی نهفته، روی شناور، جایی که پشتیبانی از راه دور شیوه عادی انجام کار است.