美国网络安全与基础设施安全局(CISA)于2026年7月23日发布工业控制系统(ICS)安全公告,披露了江森自控(Johnson Controls)旗下C-CURE 9000门禁控制系统及victor应用服务器存在的三项严重安全漏洞。其中,编号为CVE-2026-21653的漏洞CVSS v3.1评分高达9.6,而CVE-2026-21655则允许攻击者实现远程代码执行。这些漏洞直接威胁到大型设施的门禁控制、读卡器及报警逻辑系统,将软件问题转化为物理安全风险。
CVE-2026-21655:远程代码执行漏洞
CVE-2026-21655漏洞利用的是端口8999上可访问的反序列化路径。在特定条件下,相邻网络中的未认证攻击者能够在应用服务器及连接的客户端上获得任意代码执行权限。该漏洞的CVSS v4评分为8.7,影响范围包括C-CURE 9000及victor应用服务器。攻击者一旦成功利用此漏洞,即可控制物理安全系统,包括门禁和报警设备。
CVE-2026-21653:服务器端请求伪造漏洞
CVE-2026-21653是一个服务器端请求伪造(SSRF)漏洞,被归类为CWE-918。victor Web应用程序可被诱骗代表攻击者发送请求,从而使内部服务变得可访问,导致信息泄露和横向移动。该漏洞的CVSS v4评分为7.2,影响CCure和Victor应用服务器。
CVE-2026-34496:权限提升漏洞
CVE-2026-34496则是一个权限提升漏洞,被归类为CWE-250。低权限用户能够访问"用户"和"日志"等受限页面,从而暴露超出其授权范围的账户详情和审计记录。该漏洞的CVSS v4评分为7.1。
影响范围与修复建议
目前,CISA报告称尚未发现这些漏洞被公开利用,也未有确认的概念验证代码。受影响版本包括C-CURE 9000和victor v2.90_v3.0及更早版本,以及victor Web v7.1及更早版本。江森自控已发布补丁,建议用户立即升级至3.20或更高版本,并采取网络隔离、端口限制等缓解措施。
转载自安恒恒脑
下一篇:返回列表