HIGH🇬🇧 English

CVE-2026-31985

Brak weryfikacji certyfikatu TLS w Remote Collector (Nozomi Networks)

CVSS 8.3v4.0pub. 2026-07-09

W konfiguracji generowanej przez narzędzie n2os-tui dla Remote Collector weryfikacja certyfikatu TLS była domyślnie wyłączona i nie istniała opcja jej włączenia. Umożliwia to przeprowadzenie ataku man-in-the-middle na komunikację między Remote Collector a Guardian lub CMC.

Pokaż oryginał (EN)

When the upstream Guardian or CMC was configured in the Remote Collector via n2os-tui, the generated configuration disabled TLS certificate verification, and no option was provided to enable it. A malicious actor could perform a man-in-the-middle attack and intercept the communication between the Remote Collector and the Guardian or CMC. This could result in theft of the sync token, impersonation of the server, injection of spoofed data (such as false asset information or vulnerabilities) into the Guardian or CMC, or disruption of the data flow between the Remote Collector and the Guardian or CMC.

🤖 Analiza AI
Jak działa

Podczas konfigurowania połączenia z upstream Guardian lub CMC za pomocą narzędzia n2os-tui, generowany plik konfiguracyjny wyłączał weryfikację certyfikatu TLS. Ponieważ brak było jakiejkolwiek opcji przywrócenia tej weryfikacji, każde połączenie Remote Collector z Guardian lub CMC było podatne na przechwycenie przez aktora sieciowego zajmującego pozycję pośrednika (man-in-the-middle). Atakujący mógł w ten sposób przechwycić ruch, wykraść token synchronizacji lub podmienić tożsamość serwera.

Skutki

Atakujący może wykraść token synchronizacji, podszyć się pod serwer Guardian lub CMC, wstrzyknąć sfałszowane dane (np. fałszywe informacje o zasobach lub podatnościach) do Guardian lub CMC, a także zakłócić przepływ danych między Remote Collector a Guardian lub CMC.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://security.nozominetworks.com/NN-2026:12-01

Kogo dotyczy

Produkty Nozomi Networks wykorzystujące Remote Collector skonfigurowany za pomocą n2os-tui do połączenia z Guardian lub CMC; szczegółowe wersje wskazane w referencjach producenta

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:H/VA:L/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje