Onderzoekers van Claroty hebben kwetsbaarheden gevonden in het EnOcean SmartServer IoT-platform die kunnen worden misbruikt om gebouwbeheersystemen op afstand te hacken. EnOcean SmartServer is een multi-protocol gateway en edge controller die is ontworpen om gebouwautomatisering te verenigen door industriële apparaten te verbinden met cloudgebaseerde beheersystemen. Deze oplossing wordt gepositioneerd als ideaal voor slimme gebouwen, fabrieken en datacenters.
Claroty, gespecialiseerd in de beveiliging van industriële controlesystemen en andere cyberfysieke systemen, ontdekte dat SmartServer wordt getroffen door een beveiligingsomzeilingskwetsbaarheid (CVE-2026-22885) en een kwetsbaarheid voor remote code execution (CVE-2026-20761). Deze lekken kunnen door aanvallers op afstand worden benut via internet-blootgestelde EnOcean-apparaten om geheugenbeveiligingen te omzeilen, geheugen te lekken en willekeurige commando's uit te voeren. Claroty legt uit dat door het misbruiken van onjuiste validatie van pakketinput een aanvaller een argument kan manipuleren dat wordt doorgegeven aan een ingebouwde systeemoproep van het Linux-gebaseerde apparaat, waardoor volledige controle met rootrechten en uitvoering van willekeurige code mogelijk wordt.
In een praktische situatie kunnen kwaadwillenden hiermee de controle over gebouwbeheersystemen en automatisering overnemen. EnOcean is geïnformeerd over de kwetsbaarheden en heeft inmiddels SmartServer 4.6 update 2 (4.60.023) uitgebracht om deze te verhelpen. Het is belangrijk te vermelden dat ook oudere i.LON-apparaten door deze beveiligingsproblemen worden getroffen. Claroty heeft technische details en proof-of-concept exploits beschikbaar gesteld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *