CRITICAL🇬🇧 English

CVE-2026-28698

Ujawnienie wrażliwych informacji systemu plików w Pronetiqs IntraVUE

CVSS 9.2v4.0pub. 2026-07-23upd. 2026-07-27

Podatność w oprogramowaniu Pronetiqs IntraVUE (wersje 3.2.1a14 i wcześniejsze) umożliwia nieautoryzowanemu atakującemu uzyskanie dostępu do wrażliwych informacji systemowych. Krytyczny poziom zagrożenia wynika z możliwości ujawnienia struktury systemu plików hosta lub udziałów sieciowych bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

Pronetiqs IntraVUE versions 3.2.1a14 and prior have an exposure of sensitive system information to an unauthorized control sphere vulnerability which could expose the underlying host/share filesystem.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-497 (Exposure of Sensitive System Information to an Unauthorized Control Sphere) polega na tym, że aplikacja IntraVUE udostępnia wrażliwe dane systemowe podmiotom nieposiadającym uprawnień do ich odczytu. Atakujący zdalnie, bez uwierzytelnienia i bez żadnej interakcji użytkownika, może uzyskać informacje o systemie plików hosta lub współdzielonych zasobach sieciowych (host/share filesystem). Brak mechanizmów kontroli dostępu do tych informacji sprawia, że exploit jest możliwy przez sieć z niską złożonością ataku.

Skutki

Atakujący może uzyskać szczegółowe informacje o strukturze systemu plików hosta oraz dostępnych udziałach sieciowych, co może posłużyć do dalszego rozpoznania infrastruktury i przygotowania kolejnych etapów ataku. Podatność nie umożliwia bezpośredniej modyfikacji danych, jednak wysokie ryzyko ujawnienia poufnych informacji może prowadzić do poważnych naruszeń bezpieczeństwa środowiska OT/ICS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji oraz obejść tymczasowych dostępne są w poradniku ICS-CERT: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04

Kogo dotyczy

Pronetiqs IntraVUE w wersji 3.2.1a14 oraz wszystkich wcześniejszych wersjach.

Uwagi

Podatność dotyczy systemu klasy ICS/OT (Industrial Control System). Poradnik został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-26-204-04), co sugeruje szczególną istotność dla środowisk przemysłowych.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje