CRITICAL🇬🇧 English

CVE-2026-42933

Nieautoryzowany proxy w Pronetiqs IntraVUE umożliwia ominięcie segmentacji OT

CVSS 10.0v4.0pub. 2026-07-23upd. 2026-07-27

Podatność typu unintended proxy/intermediary (CWE-441) w oprogramowaniu Pronetiqs IntraVUE w wersjach 3.2.1a14 i wcześniejszych pozwala atakującemu na wykorzystanie aktywnego serwera proxy w celu ominięcia segmentacji sieci OT. Ocena CVSS 10.0 wskazuje na krytyczny poziom zagrożenia dla infrastruktury przemysłowej.

Pokaż oryginał (EN)

Pronetiqs IntraVUE versions 3.2.1a14 and prior have an unintended proxy or intermediary vulnerability which could allow an attacker to use an active proxy, which would bypass OT segmentation.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że IntraVUE nieintencjonalnie pełni rolę pośrednika (proxy) w komunikacji sieciowej. Atakujący może wykorzystać tę funkcję do przekierowywania ruchu przez system IntraVUE, co pozwala na obejście barier separacji pomiędzy siecią IT a siecią OT (Operational Technology). W ten sposób możliwe jest dotarcie do zasobów sieciowych, które normalnie są niedostępne z zewnątrz ze względu na segmentację sieci przemysłowej.

Skutki

Atakujący może ominąć segmentację sieci OT i uzyskać nieautoryzowany dostęp do systemów przemysłowych chronionych przez tę segmentację, co stwarza poważne ryzyko dla bezpieczeństwa i ciągłości procesów przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zawiera poradnik ICS-CERT: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04

Kogo dotyczy

Pronetiqs IntraVUE w wersjach 3.2.1a14 i wcześniejszych.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje