CISA ostrzega przed krytyczną podatnością w kliencie SMTP lwIP 2.2.1 w energetyce i wodociągach
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Aktualności
- Redakcja
- Paweł Rosół
- Źródło
- CISA ICS Advisories ()
CISA opublikowała 6 października 2026 r. ostrzeżenie o podatności CVE-2026-15340 w kliencie SMTP lwIP firmy Savannah (CVSS v3 9,8). Błąd może prowadzić do awarii urządzenia lub zdalnego wykonania kodu, a poprawka jest już dostępna.
CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. opublikowała 6 października 2026 r. ostrzeżenie ICSA-26-279-02 o podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. CVE-2026-15340 w kliencie SMTP lwIP firmy Savannah, wersja 2.2.1. Klient nie sprawdza rozmiaru danych wejściowych, co może prowadzić do przepełnienia bufora. Podatność dostała ocenę 9,8 w skali CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. v3 (poziom krytyczny). CISA wskazuje jako dotknięte sektory energetykę oraz systemy wodociągowe i kanalizacyjne. Urządzenia z tym oprogramowaniem działają na całym świecie, a siedziba firmy znajduje się w Szwecji.
Według CISA skuteczne wykorzystanie podatności może spowodować awarię urządzenia, a przepełnienie bufora może umożliwić zdalne wykonanie koduZdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.. Wektor ataku z oceny CVSS to atak przez sieć, o niskiej złożoności, bez wymaganych uprawnień i bez udziału użytkownika. Stan wykorzystania CISA opisuje w skali SSVC jako proof of concept.
Firma xchglabs, która zgłosiła błąd producentowi i ujawniła go po wydaniu poprawki, podaje, że podatność naprawiono w łatce patch_125_smtp_txbuf.diff. Jest ona dostępna jako commit git 614420f82c8729d070e01464c0dddb3c9525c772. Jeśli Twoja organizacja eksploatuje urządzenia OTTechnologia operacyjna Systemy, które sterują procesami fizycznymi: sterowniki, SCADA, automatyka w wodociągach i energetyce. W tekstach zostaje angielski skrót OT. albo systemy z klientem SMTP lwIP w wersji 2.2.1, sprawdź to u dostawców tych urządzeń i zapytaj, czy poprawka jest wdrożona.
CISA zaleca też środki ogólne: ograniczyć ekspozycję sieciową urządzeń sterujących tak, by nie były dostępne z internetu, umieścić sieci sterowania za zaporami i odizolować je od sieci biznesowych. Gdy zdalny dostępZdalny dostęp Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał. jest potrzebny, CISA wskazuje bezpieczniejsze metody, takie jak VPNWirtualna sieć prywatna Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków., z zastrzeżeniem, że VPN może mieć własne podatności i należy go aktualizować do najnowszej wersji.
Pojęcia w tym tekście (7)
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- CVSS
- Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
- Zdalne wykonanie kodu
- Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.
- Technologia operacyjna
- Systemy, które sterują procesami fizycznymi: sterowniki, SCADA, automatyka w wodociągach i energetyce. W tekstach zostaje angielski skrót OT.
- Zdalny dostęp
- Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.
- Wirtualna sieć prywatna
- Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.