Airwall: o cheie comună între clienți și citire de fișiere
CISA și Johnson Controls au publicat detalii despre două vulnerabilități în Airwall 4.0.4 și versiunile anterioare. CVE-2026-64887 privește o cheie criptografică hardcodată, identică între instalări și organizații, iar CVE-2026-34492 permite citirea arbitrară a fișierelor pe care procesul aplicației le poate accesa.
Advisory-ul are un scor maxim CVSS v3 de 6,8, dar severitatea operațională nu trebuie decisă doar din scor. Airwall este utilizat global în producție critică, clădiri comerciale, servicii guvernamentale, transport și energie, iar o cheie comună între clienți transformă compromiterea unui secret într-un risc transversal.
CVE-2026-64887: secretul nu izolează instalările
CISA descrie o cheie sau credențială hardcodată identică în toate instalările afectate. Un atacator care obține codul aplicației ori fișierele binare poate extrage cheia și o poate folosi pentru a decripta date sensibile din configurații și baze de date. Acest scenariu are o condiție importantă: simpla existență a CVE-ului nu dovedește accesul unui atacator la un deployment concret.
Problema de design rămâne însă sistemică. O cheie comună nu poate fi revocată pentru un singur client fără o schimbare de produs, iar o dezvăluire poate extinde riscul la toate instalările care păstrează aceeași versiune și același material criptografic.
CVE-2026-34492: citire arbitrară de fișiere
A doua vulnerabilitate apare deoarece date controlate de utilizator ajung în operații de acces la fișiere fără validare suficientă. Un atacator poate încerca să solicite fișiere din afara zonei intenționate, inclusiv configurații, cod, stocuri de credențiale ori chei private pe care procesul are dreptul să le citească.
Cele două probleme trebuie evaluate împreună: citirea unui fișier poate expune material util pentru acces, iar cheia comună poate face datele criptate inteligibile. Nu presupune totuși compromiterea automată; expunerea rețelei, autentificarea, permisiunile procesului și traseul atacului trebuie verificate pentru fiecare activ.
Remedierea publicată este Airwall 4.1.0 sau mai nou
- ▸Inventariază toate instanțele Airwall și confirmă versiunea; sunt afectate versiunile până la 4.0.4 inclusiv.
- ▸Aplică versiunea 4.1.0 sau o versiune ulterioară, conform recomandării Johnson Controls din advisory-ul CISA.
- ▸Urmează JCI-PSA-2026-25 pentru cheia hardcodată și JCI-PSA-2026-18 pentru citirea arbitrară de fișiere.
- ▸Rotește cheile și credențialele care ar fi putut fi expuse; upgrade-ul software nu anulează automat copiile unui secret obținut anterior.
- ▸Verifică după upgrade că datele vechi nu mai pot fi decriptate cu materialul anterior și că accesul la fișiere este limitat la directoarele aprobate.
Ce trebuie verificat în loguri și configurație
- ▸Cereri cu căi neobișnuite, secvențe de traversare, encodări repetate ori acces la fișiere rare pentru funcționarea normală.
- ▸Citiri ale configurațiilor, bazelor de date, fișierelor de chei și depozitelor de credențiale de către procesul Airwall.
- ▸Exporturi sau copii ale binarelor și pachetelor aplicației în afara canalelor aprobate.
- ▸Autentificări ori schimbări de peering apărute înainte de patch, mai ales din surse și intervale neobișnuite.
- ▸Permisiunile sistemului de fișiere: procesul trebuie să poată citi numai ceea ce este necesar funcției sale.
Dovada bună include rotația, nu doar versiunea
Pentru CVE-2026-64887, un screenshot cu versiunea 4.1.0 nu închide singur riscul. Dosarul de remediere ar trebui să includă lista deploymenturilor, momentul upgrade-ului, identificatorul noii chei fără a copia secretul, dovada rotației, conturile revocate și rezultatele testelor funcționale.
În mediile OT, schimbarea cheilor și componentelor de conectivitate poate întrerupe relațiile de încredere. Testează pe un sistem reprezentativ, planifică revenirea și cere aprobarea ownerului operațional înainte de modificarea producției.
Cum ajută MONITOR AWARELY
MONITOR AWARELY poate lega cele două CVE-uri de produsul și versiunea urmărită, poate identifica activele cu potrivire confirmată, atribui remedierea și păstra statusul și dovezile. Un owner clar este esențial când același produs protejează mai multe segmente sau locații.
Platforma nu gestionează și nu stochează cheile Airwall. Inventarul trebuie să indice doar referința sigură către sistemul de management al cheilor și rezultatul rotației, fără a introduce secretul în note, exporturi ori rapoarte.
Surse verificate
Leagă fiecare Airwall de versiune, chei și owner
MONITOR AWARELY ajută echipa să identifice activele afectate, să atribuie upgrade-ul și să păstreze dovezi despre versiune, rotația cheilor și verificarea post-remediere.
