Tec Nikan
English
تماس با ما
All news

یک فریمور مستر IO-Link، سه برند، بیست و یک CVE

سرت‌ات‌وی‌دی‌ای در یک روز هشدارهایی برای فونیکس کانتکت، پپرل‌فوکس و کارلو گاواتزی منتشر کرد؛ همه با یک بلوک CVE و همه با اشاره به یک پایه فریمور مشترک.

IO-Linkزنجیره تامینCERT@VDEفریمورافشای آسیب‌پذیری

سه هشدار روز ۱۶ سپتامبر در سرت‌ات‌وی‌دی‌ای منتشر شد — VDE-2026-027 برای فونیکس کانتکت، VDE-2026-014 برای پپرل‌فوکس و VDE-2026-028 برای کارلو گاواتزی اتوماسیون. هر سه یک بلوک از CVE را حمل می‌کنند، از CVE-2026-27546 تا CVE-2026-27565، با امتیازهای ۶.۵ تا ۹.۸. علتش پایه فریمور مشترک مستر IO-Link پایین‌تر از نگارش 1.7.4 است که زیر سه برند اروپایی فروخته می‌شود.

دو مورد امتیاز ۹.۸ می‌گیرند. CVE-2026-27546 به مهاجم بدون احراز هویت اجازه می‌دهد با بهره‌برداری از دور زدن احراز هویت در تابع ‎_account_log‎ به عنوان مدیر وارد شود. CVE-2026-27565 اجازه می‌دهد بارگذاری فایل IODD مخرب، اسکریپت پوسته‌ای را با دسترسی روت بگذارد و اجرا کند — و آن اسکریپت از راه‌اندازی مجدد جان سالم به در می‌برد. فایل IODD همان توصیف دستگاهی است که مهندس در روال عادی راه‌اندازی بارگذاری می‌کند، و همین مسیر بارگذاری را به کنشی روزمره بدل می‌کند نه عجیب.

بقیه مجموعه به همان اندازه ناخوشایند است: چند تزریق فرمان با اجرای سطح روت در چند نقطه انتهایی، گنجاندن فایل محلی که اجرای دلخواه PHP را ممکن می‌کند، پیمایش مسیر که کلیدهای خصوصی SSH را افشا می‌کند، بارگذاری غیرمجاز فایل، و افشای اطلاعاتی که درهم‌ریخته‌های گذرواژه را نمایان می‌کند.

سخت‌افزار متاثر شامل فونیکس کانتکت IOL MA8 EIP DI8 (شماره سفارش 1072839) و IOL MA8 PN DI8 (1072838)، خانواده‌های ICE2 و ICE3 پپرل‌فوکس، و دستگاه‌های YL212 و YN115 کارلو گاواتزی است. هر سه فروشنده به فریمور 1.7.8 اشاره می‌کنند. تا پیش از اعمال آن، توصیه همان همیشگی است: کمینه کردن مواجهه با اینترنت، جداسازی دستگاه‌ها از شبکه‌های سازمانی، استفاده از وی‌پی‌ان برای دسترسی از راه دور. پژوهشگران نوزومی نتورکس این مجموعه را یافتند و از راه سرت‌ات‌وی‌دی‌ای افشا کردند.

آنچه این دسته را آموزنده می‌کند این است که هیچ چیز در هیچ برگه مشخصاتی به خریدار نمی‌گوید این سه محصول یک پایه کد مشترک دارند. تنها شماره‌های یکسان CVE می‌گویند. استدلالی فشرده است برای الزام فهرست اجزای نرم‌افزار که همراه قانون تاب‌آوری سایبری اتحادیه اروپا از راه می‌رسد.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.