🔴 严重 | CVE-2026-42933 — Pronetiqs IntraVUE versions 3.2.1a14 and prior hav...
🔴 《严重安全漏洞:CVE-2026-42933》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-42933 涉及 Pronetiqs IntraVUE 软件中的一个安全漏洞,属于 CWE-441 意外代理或中介(Unintended Proxy or Intermediary) 分类。该漏洞存在于 IntraVUE 版本 3.2.1a14 及更早版本 中。
具体来说,该软件存在一个非预期的代理或中介功能,攻击者可以利用一个活跃的代理(active proxy)来绕过 OT(操作技术,Operational Technology)网络分段(segmentation)。这意味着攻击者可能通过该代理通道,从 IT 网络或其他非信任网络直接访问原本被隔离的 OT 网络资源,从而破坏网络边界的安全隔离策略。
影响范围
- 受影响产品:Pronetiqs IntraVUE
- 受影响版本:3.2.1a14 及之前的所有版本
- 不受影响版本:高于 3.2.1a14 的版本(需厂商确认修复版本)
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H),该漏洞具有以下高风险特征:
- 攻击向量(AV:N):攻击者可通过网络远程利用,无需物理接触。
- 攻击复杂度(AC:L):利用条件简单,无需特殊技巧。
- 所需权限(PR:N):无需任何身份验证或授权。
- 用户交互(UI:N):无需用户参与即可触发。
- 机密性、完整性、可用性影响(VC:H / VI:H / VA:H):对受影响的 OT 系统可造成高程度的机密性泄露、数据篡改和服务中断。
- 安全影响(SC:H / SI:H / SA:H):对受保护环境(如 OT 网络)的机密性、完整性和可用性同样具有高风险。
可能的攻击后果:
- OT 网络隔离失效:攻击者利用该代理绕过 OT 分段,直接访问工业控制系统(ICS)设备,如 PLC、RTU、HMI 等。
- 横向移动:一旦进入 OT 网络,攻击者可进一步探测和攻击其他关键工业资产。
- 数据窃取与篡改:可窃取生产数据、工艺参数,或篡改控制逻辑导致生产事故。
- 拒绝服务:通过代理通道发起攻击,可能导致 OT 设备或系统瘫痪,影响工业生产安全。
建议:立即升级至高于 3.2.1a14 的修复版本,并在网络边界加强访问控制与监控,防止未授权的代理流量穿越 OT/IT 边界。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-42933 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-441 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | ics-cert@hq.dhs.gov |
🔗 参考链接
💬 评论