„`html
Zusammenfassung
Die Schwachstelle CVE-2026-65309 betrifft das ANDRITZ HIPASE-250 System (ehemals 250 SCALA). Das Produkt speichert und übermittelt Benutzerpasswörter in einem reversiblen Format statt in Form von kryptographischen One-Way-Hashes. Dies ermöglicht Angreifern mit Zugriff auf den Credential Store oder Netzwerkverkehr die Wiederherstellung aller gespeicherten Passwörter.
Betroffene Systeme
Alle anfälligen Versionen des ANDRITZ HIPASE-250 Systems sind betroffen. Der genaue Versionsbereich wurde vom Hersteller noch nicht spezifiziert. Unternehmen, die dieses Produktionssystem einsetzen, sollten ihren Versionstand überprüfen und sich an den Hersteller wenden.
Technische Details
Das System verwendet zur Authentifizierung reversible VerschlĂĽsselungsverfahren anstelle von standardisierten Hash-Algorithmen (wie bcrypt, Argon2 oder PBKDF2). Dies fĂĽhrt zu zwei kritischen Angriffsszenarien:
- Credential Store Kompromittierung: Bei Zugriff auf die Konfigurationsdateien oder Datenbankeinträge können Passwörter durch einfache Dekryption wiederhergestellt werden.
- Netzwerk-basierte Angriffe: Passwörter werden möglicherweise reversibel verschlüsselt über das Netzwerk übertragen, was Man-in-the-Middle-Angriffen Tür und Tor öffnet.
Der CVSS-Score von 7.5 (High) unterstreicht die erhebliche Bedrohung durch unbefugten Zugriff auf sensitive Authentifizierungsdaten.
Empfohlene Massnahmen
- Netzwerksegmentierung: HIPASE-250 Systeme von untrusted Networks isolieren
- Zugriffskontrolle: Administrative Zugänge und Credential Stores strikt beschränken
- Monitoring: Verdächtige Zugriffsversuche auf Konfigurationsbereiche überwachen
- Passwort-Rotation: Regelmäßige Passwortänderungen durchführen
- Herstellerkontakt: Aktuelle Informationen zu Patches und Workarounds einholen
Bewertung
Diese Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Das Fehlen eines verfügbaren Patches erhöht die Dringlichkeit von Schadensbegrenzungsmassnahmen. Betroffene Organisationen sollten unverzüglich ihren HIPASE-250 Einsatz überprüfen und preventive Sicherheitsmassnahmen implementieren.
„`