Satel Netco Design: уязвимости позволяют выполнять код и тратить ресурсы
Satel Netco Design версии до v2.1.7 содержат уязвимости
Успешная эксплуатация уязвимостей в Satel Netco Design позволяет злоумышленнику выполнять произвольные скрипты в браузере пользователя, потреблять избыточные системные ресурсы, перечислять файлы, создавать или изменять файлы и выполнять произвольный код.
Satel Netco Design распределяет трафик и управляет сетью
Satel Netco Design — это продукт, используемый в критически важной инфраструктуре, в частности в секторе коммуникаций. Продукт развернут по всему миру, штаб-квартира компании Satel находится в Финляндии. Уязвимости затрагивают версии продукта до v2.1.7.
Обновиться до v2.1.7 или поставить плагин безопасности
Уязвимость CVE-2026-105269 представляет собой межсайтовый скриптинг (XSS). Аутентифицированный пользователь с привилегиями Network Operator может сохранять недоверенный контент, который отображается без должной нейтрализации. Успешная эксплуатация позволяет выполнять скрипты в браузере другого пользователя при просмотре контента. Уязвимость CVE-2026-104628 связана с неэффективной сложностью регулярных выражений. Аутентифицированный пользователь с привилегиями Viewer может отправлять специально сформированный поисковый запрос, вызывающий избыточную обработку и деградацию доступности приложения. Уязвимость CVE-2026-105275 — это обход каталога (Relative Path Traversal) в функции импорта данных. Аутентифицированный пользователь с привилегиями Viewer может получать доступ к путям файлов за пределами предполагаемой директории. Уязвимость CVE-2026-101024 — это обход каталога в функции экспорта данных. Аутентифицированный пользователь с привилегиями Viewer может записывать контент, контролируемый злоумышленником, в файловые системы, доступные сервису приложения. Успешная эксплуатация может привести к несанкционированному созданию или изменению файлов и, при определенных условиях, к выполнению произвольного кода. Satel рекомендует пользователям обновиться до версии Satel Netco Design v2.1.7.
Обновить Satel Netco Design до v2.1.7
CISA рекомендует пользователям принять меры для минимизации риска эксплуатации уязвимостей. Необходимо ограничить сетевой доступ к устройствам и системам управления, убедиться, что они не доступны из интернета. Сети систем управления и удаленные устройства следует размещать за межсетевыми экранами, изолируя их от корпоративных сетей. При необходимости удаленного доступа следует использовать более безопасные методы, такие как виртуальные частные сети (VPN), с учетом их уязвимостей и необходимости обновления до последней версии. Организациям следует проводить анализ воздействия и оценку рисков перед развертыванием мер защиты. Рекомендуется внедрять стратегии киберзащиты для проактивной защиты активов промышленных систем управления. Организации, наблюдающие подозрительную вредоносную активность, должны следовать установленным внутренним процедурам и сообщать о находках в CISA. Не следует переходить по веб-ссылкам или открывать вложения в нежелательных электронных письмах.
Источник: CISA