Positive Technologies помогла устранить 17 уязвимостей в российской SCADA-системе «Каскад»
Уязвимости в модуле веб-визуализации KWebVision и службе виртуального контроллера KLogic получили оценки до 9,4 балла по CVSS 4.0. Разработчик выпустил исправленную версию 8.3.1.
Компания «Каскад-АСУ» поблагодарила экспертов PT SWARM за обнаружение 17 уязвимостей в двух компонентах SCADA-системы «Каскад», которая применяется в промышленности, энергетике и ЖКХ, сообщили CNews представители Positive Technologies. Разработчик был уведомлён в рамках политики ответственного разглашения и выпустил обновление.
Что нашли
Уязвимости обнаружены в версии 8.3. Дефектам в модуле веб-визуализации KWebVision присвоены оценки 8,7–9,3 балла по CVSS 4.0, в службе виртуального контроллера KLogic — 6,9–9,4 балла. Успешная эксплуатация KWebVision могла позволить перехватить доступ к графическому интерфейсу и фактически выполнять роль оператора, а уязвимости KLogic — получить доступ к исполнительной системе контроллера.
«Чтобы проэксплуатировать уязвимости, нарушителю достаточно было иметь сетевой доступ к уязвимым компонентам KWebVision или исполнительной системе KLogic», — сказал руководитель группы экспертизы АСУ ТП Positive Technologies Иван Курнаков.
Что делать
Разработчики переработали алгоритмы сетевого взаимодействия компонентов и внедрили новые механизмы защиты. Пользователям KWebVision и KLogic необходимо установить дистрибутив «Каскад» версии 8.3.1, доступный с 14 апреля 2026 года. «Каскад-АСУ» поставляет решения более чем в 15 стран, установлено более 10 тыс. лицензий системы.