A Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu um alerta crítico de segurança sobre vulnerabilidades graves no Sistema de Medição Automática de Tanques TLS4B da Veeder-Root.
Lançado em 23 de outubro de 2025, o alerta alerta que os atacantes poderão explorar estas falhas para assumir o controlo de sistemas industriais utilizados em todo o mundo, particularmente no setor energético.
Duas vulnerabilidades críticas descobertas
Os pesquisadores de segurança da Bitsight identificaram duas vulnerabilidades perigosas no sistema TLS4B. A primeira vulnerabilidade envolve a neutralização inadequada de elementos especiais em comandos, o que significa que os invasores podem injetar código malicioso no sistema.
| ID do CVE | Tipo de vulnerabilidade | Produto afetado | Pontuação CVSS v3.1 |
| CVE-2025-58428 | Injeção de Comando (CWE-77) | Sistema ATG Veeder-Root TLS4B | 9,9 |
| CVE-2025-55067 | Estouro/Wraparound de número inteiro (CWE-190) | Sistema ATG Veeder-Root TLS4B | 7.1 |
Usando credenciais válidas, invasores remotos podem executar comandos em nível de sistema no sistema Linux subjacente, obtendo potencialmente acesso total ao shell e movendo-se pela rede sem serem detectados.
Esta vulnerabilidade, rastreada como CVE-2025-58428, recebeu uma pontuação CVSS excepcionalmente alta de 9,4 em 10, indicando risco grave.
A vulnerabilidade é particularmente perigosa porque requer uma complexidade relativamente baixa para ser explorada e é acessível a partir da Internet através da interface de serviços web do sistema baseada em SOAP.
A segunda vulnerabilidade está relacionada ao estouro de número inteiro, uma falha técnica que afeta a forma como o sistema lida com os valores de tempo Unix.
Quando o relógio do sistema chega a 19 de janeiro de 2038, ele é redefinido para 13 de dezembro de 1901. Essa manipulação de horário pode causar falhas de autenticação, interromper funções críticas do sistema, como acesso de login e detecção de vazamentos, e disparar negação de serviço ataques que bloqueiam totalmente os administradores.
O sistema de medição automática de tanques Veeder-Root TLS4B é implantado em todo o mundo, com especial prevalência no setor de energia. Todas as versões anteriores à Versão 11.A são vulneráveis à falha de injeção de comando. As organizações que usam versões mais antigas permanecem em risco imediato.
Veeder-Root lançou a versão 11.A para resolver a vulnerabilidade de injeção de comando (CVE-2025-58428). As organizações devem atualizar imediatamente para esta versão corrigida.
Para o problema de estouro de número inteiro (CVE-2025-55067), uma correção permanente ainda está em desenvolvimento. Até que esteja disponível, a Veeder-Root recomenda seguir as melhores práticas de segurança de rede.
A CISA fornece medidas defensivas adicionais para minimizar o risco de exploração. As organizações devem minimizar a exposição de todos os dispositivos do sistema de controle à Internet, mantendo-os isolados atrás de firewalls e longe das redes empresariais.
Quando o acesso remoto for necessário, use Redes Privadas Virtuais (VPNs) com atualizações atuais fornecem proteção adicional.
De acordo com a CISA, nenhuma exploração pública conhecida destas vulnerabilidades foi relatada até a data do alerta.
No entanto, dadas as elevadas pontuações de gravidade e a facilidade de exploração, as organizações devem tratar esta questão como urgente. Os especialistas recomendam a realização de análises de impacto antes de implementar quaisquer medidas defensivas para garantir o mínimo de perturbação.
Siga-nos emGoogle Notícias,LinkedIneXpara obter atualizações instantâneas e definir GBH como fonte preferencial em Google.
