CISA выпустила advisory об уязвимостях в Wärtsilä FOS-Onboard: две ошибки CWE-321 (встроенные криптоключи), CVSS до 9,5. Вендор выпустил патч; эксплуатация грозит подменой обновлений и выдачей себя за привилегированного клиента.
Мнение эксперта
- Wärtsilä свернула поставки и поддержку в РФ, поэтому патч придётся получать через сервисных партнёров или параллельный импорт — сроки закрытия уязвимости на судах и energy-объектах предсказуемо растянутся.
- Встроенные ключи в судовой автоматике — весомый аргумент для заказчиков КИИ при обосновании миграции на отечественные АСУ ТП и системы мониторинга ИБ.
- Интегратору стоит внести FOS-Onboard в реестр уязвимого парка, изолировать сети управления от интернета и продавать заказчикам аудит, сегментацию и сопровождение патчей как отдельную услугу.