CISA a republicat la 13 august 2026 avertizarea Hitachi Energy pentru două vulnerabilități ale kernelului Linux care afectează APM Edge 6.10 și versiunile anterioare. CVE-2026-43284 afectează subsistemele IPsec ESP și are scor CVSS 3.1 de 8,8; CVE-2026-43500 afectează RxRPC și are scor 7,8.
În produsul afectat, Hitachi spune că un utilizator local fără privilegii poate încărca modulele vulnerabile și poate escalada la root. Exploatarea ar putea afecta confidențialitatea, integritatea și disponibilitatea produsului. Condiția este importantă: avertizarea nu descrie compromiterea remote, fără autentificare, a APM Edge.
Familia este cunoscută public drept Dirty Frag. A fost dezvăluită în mai 2026, iar pentru problemele Linux de bază există cod proof-of-concept public. Evenimentul actual este confirmarea și mitigarea specifice Hitachi Energy APM Edge, nu descoperirea unui zero-day nou în august.
Scop confirmat și limite necesare
- Produs confirmat ca afectat: Hitachi Energy APM Edge 6.10 și versiunile anterioare
- CVE-2026-43284: escaladare locală prin subsistemul Linux IPsec ESP; CVSS 8,8
- CVE-2026-43500: escaladare locală prin implementarea Linux RxRPC; CVSS 7,8
- Confirmat de avertizarea furnizorului: modulele vulnerabile pot fi încărcate de un utilizator local în APM Edge
- Există exploit public pentru Dirty Frag în general, dar avertizarea nu identifică exploatare asupra instalărilor APM Edge
De ce contează o vulnerabilitate locală în energie
Escaladarea locală este de regulă al doilea pas al traseului de atac. Un cont furat, un canal remote-management expus, un dispozitiv malițios de mentenanță sau altă vulnerabilitate de execuție poate furniza accesul inițial; Dirty Frag poate transforma apoi accesul limitat în root. Evaluarea trebuie să conecteze CVE-urile la traseele reale, nu să le noteze numai după vectorul de rețea.
APM Edge susține deciziile de performanță pentru active precum transformatoarele. Asta nu înseamnă că exploatarea produce automat un outage fizic, iar avertizarea nu raportează un asemenea eveniment. Înseamnă însă că integritatea și disponibilitatea nivelului de management sunt relevante operațional și orice schimbare trebuie coordonată cu engineering și continuitate.
Mitigarea este o schimbare operațională, nu un checkbox
Avertizarea Hitachi indică dezactivarea modulelor esp4 și esp6 pentru CVE-2026-43284 și a rxrpc pentru CVE-2026-43500. Centrul Canadian pentru Securitate Cibernetică avertizează că dezactivarea ESP poate întrerupe IPsec, iar dezactivarea RxRPC poate afecta sisteme bazate pe AFS. Aplică ghidul furnizorului numai după verificarea dependențelor, rollbackului și ferestrei aprobate de mentenanță.
CISA recomandă și minimizarea expunerii, eliminarea accesului direct la internet pentru sistemele de control, separarea de rețeaua de business și securizarea accesului remote. Aceste măsuri reduc șansa accesului inițial, dar nu demonstrează eliminarea traseului local vulnerabil.
Plan de validare la nivel de produs
- Identifică fiecare instanță APM Edge, versiunea exactă, locația, mediul transformatoarelor, zona de rețea și proprietarul responsabil
- Confirmă dacă esp4, esp6 sau rxrpc sunt disponibile ori încărcate și documentează dependențele funcțiilor de business
- Revizuiește conturile locale, accesul de mentenanță, jump hosturile, VPN-urile și sesiunile furnizorului care pot oferi accesul inițial
- Obține ghidul curent de la Hitachi Energy și consemnează dacă fiecare instanță cere mitigare, update suportat sau ambele
- Testează schimbarea într-un mediu reprezentativ, inclusiv conectivitate, telemetrie, backup, rollback și acceptanța operatorului
- Monitorizează autentificările, schimbările de privilegii, evenimentele kernelului și driftul configurației, apoi păstrează dovada eficacității
Dovezi NIS2 pentru operatori și furnizori din energie
Pentru entitățile din energie aflate în sfera NIS2, dosarul defensabil leagă avertizarea de activ, proprietarul serviciului, decizia de risc, testul mitigării, aprobarea schimbării, riscul rezidual și data verificării. Un screenshot că ticketul este închis valorează mai puțin decât dovada că versiunea și traseul de acces au fost verificate pe fiecare instalare relevantă.
Contractele și procedurile trebuie să definească cine livrează avertizările specifice produsului, cine aprobă o schimbare ce poate afecta IPsec sau dependențe de stocare și cât de repede ajunge dovada la echipele de incident și guvernanță. Responsabilitatea conducerii depinde de vizibilitatea acestui lanț înainte de urgență.
Ce rămâne necunoscut
Avertizarea publică nu cuantifică instalările APM Edge, nu identifică exploatare activă, victime sau impact asupra procesului fizic și nu spune câte instanțe sunt accesibile de pe internet. Oferă mitigări, nu o afirmație universală că toate instalările pot fi schimbate în același mod fără efecte.
Prioritatea este verificarea expunerii, restrângerea accesului local și remote, coordonarea răspunsului recomandat de furnizor și dovada rezultatului. Awarely Monitor poate conecta cele două CVE-uri la active, proprietari, remediere și audit; nu înlocuiește suportul Hitachi Energy sau analiza de siguranță a locației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.