資料性質:本篇整理 CISA 公開發布的 ICS 安全公告,並非暗網消息,也不代表已有大規模利用。

摘要

CISA 於 2026 年 7 月 16 日發布 ICSA-26-197-07,說明 SALTO ProAccess Space 6.13 以前版本存在分區權限隔離漏洞。具有效帳號且可操作特定分區的使用者,在特定條件下可能存取其他空間的資料。公告的 CVSS 3.1 分數為 6.5。

已確認資訊

  • 漏洞編號為 CVE-2026-11889。
  • 影響 ProAccess Space 6.13 以前版本,且與分區或多租戶功能的使用方式有關。
  • SALTO 已在 6.13 版提供修正。

支持證據

CISA 公告說明必要前提、受影響版本與修正版,並記錄研究通報來源。

反對證據或證據限制

風險需要有效憑證與分區功能;未使用分區的環境不在公告所述情境內。CISA 也表示目前沒有已知公開利用案例。

尚未確認與限制

  • 組織是否啟用分區或多租戶功能。
  • 現有操作員權限是否超出工作所需範圍。

可能影響與防禦建議

應更新至 6.13 或更新版本,限制管理系統只可由受信任內部網路存取,並依最小權限原則檢查操作員角色。不要因公告而公開任何真實帳號或門禁資料。

資料來源與觀察日期

CISA ICSA-26-197-07(2026-07-16)。

可信度與危險程度

可信度分數:85/100;危險程度:1/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。

安全聲明

本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。

最後更新時間

2026 年 7 月 19 日(America/Vancouver)

更新紀錄

:完成公開內容與 metadata 更新。