Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en ASE2000 V2 de Applied Systems Engineering

Fecha de publicación 28/08/2026
Identificador
INCIBE-2026-589
Importancia
5 - Crítica
Recursos Afectados

ASE2000, versiones desde la 2.25 hasta la 2.37.

Descripción

Enoch Wang ha reportado 2 vulnerabilidades críticas que podrían permitir a un atacante leer o escribir archivos locales arbitrarios, provocar que la aplicación emita solicitudes de red salientes o interceptar la conexión para suplantar la identidad del interlocutor de confianza, completar el protocolo de enlace TLS y leer o modificar las comunicaciones protegidas.

Solución

ASE/Kalkitech ofrece una versión mejorada, la 2.38, que corrige ambas vulnerabilidades.

En la versión 2.38, la biblioteca log4net incluida, se actualiza a la versión 3.3.1.0 y se corrige la lógica de validación del certificado de cliente TLS IEC 60870-5-104 para garantizar una validación adecuada de las condiciones de error del certificado.

Detalle
  • CVE-2026-18717: validación de certificado incorrecta, que puede permitir a un atacante suplantar la identidad del interlocutor de confianza, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas.
  • CVE-2018-1285: las versiones 2.25 a 2.37 de ASE2000 son vulnerables a las versiones de Apache log4net anteriores a la 2.0.10, que no deshabilitan las entidades externas XML al analizar los archivos de configuración de log4net. Esto permite ataques basados ​​en XXE en aplicaciones que aceptan archivos de configuración de log4net controlados por el atacante.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-18717 Crítica No Applied Systems Engineering
CVE-2018-1285 Crítica No Applied Systems Engineering