Vulnerabilidade Crítica no KNX Protocol

A CISA (Cybersecurity and Infrastructure Security Agency) adicionou a vulnerabilidade CVE-2023-4346 ao seu catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 15 de julho de 2026, com prazo de remediação fixado para 29 de julho de 2026. Esta falha afeta dispositivos que utilizam o KNX Protocol, um padrão para automação predial e residencial, e permite que atacantes obtenham controle total sobre os dispositivos. A vulnerabilidade CVE-2023-4346 no KNX Protocol é classificada como um mecanismo de bloqueio de conta excessivamente restritivo, que pode levar à perda de acesso ao dispositivo, sem uma maneira clara de redefini-lo.

Entendendo a Falha CVE-2023-4346

A CVE-2023-4346 é uma vulnerabilidade de mecanismo de bloqueio de conta excessivamente restritivo, afetando dispositivos KNX que usam a Opção 1 de Autorização de Conexão e não possuem uma chave BCU definida. Um atacante com acesso à rede do dispositivo KNX, ou mesmo acesso físico, pode purgar todos os dispositivos sem opções de segurança adicionais habilitadas e definir uma chave BCU, bloqueando o dispositivo. Isso significa que o atacante pode obter controle sobre o dispositivo e impedir que usuários legítimos acessem ou redefinam o sistema.

Esta vulnerabilidade foi descoberta e relatada por Felix Eberstaller, da Limes Security, à CISA. A exploração bem-sucedida da CVE-2023-4346 pode causar a perda de acesso do usuário ao seu dispositivo, potencialmente sem uma maneira de redefini-lo. A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração.

Impacto na Automação Predial e IoT

O KNX Protocol é amplamente utilizado em sistemas de automação predial e residencial (IoT), controlando iluminação, aquecimento, ventilação, segurança e outros sistemas. A exploração desta vulnerabilidade pode ter consequências significativas, desde a interrupção de serviços críticos até o comprometimento da segurança física de edifícios. A capacidade de um atacante bloquear o acesso a dispositivos sem a necessidade de autenticação prévia representa um risco substancial para a integridade e a disponibilidade dos sistemas de automação. Empresas e indivíduos que dependem desses sistemas para o gerenciamento de suas infraestruturas devem considerar a ameaça com seriedade.

A natureza da vulnerabilidade, que permite tanto o acesso remoto (se o dispositivo estiver conectado à rede) quanto o acesso físico, amplia o vetor de ataque e a complexidade da proteção. A CISA classificou a vulnerabilidade com um CVSS v3 base score de 7.5, indicando alta gravidade devido à sua explorabilidade remota e baixa complexidade de ataque.

Mitigações e Recomendações Essenciais

Para proteger os sistemas KNX contra a exploração da CVE-2023-4346, a KNX Association e a CISA recomendam as seguintes ações:

Configurações de Segurança

  • **Minimizar Exposição:** Reduzir a exposição de todos os dispositivos de controle e sistemas à rede, garantindo que não estejam acessíveis diretamente da internet.
  • **Isolamento de Rede:** Localizar redes de sistemas de controle e dispositivos remotos atrás de firewalls e isolá-los das redes de negócios.
  • **Uso de VPNs:** Quando o acesso remoto for necessário, utilizar métodos seguros, como Redes Privadas Virtuais (VPNs), mantendo-as atualizadas.
  • **Configuração da Chave BCU:** Sempre definir a Chave BCU em todos os projetos KNX finalizados e futuros. A Chave BCU deve ser entregue como parte da documentação do projeto ao proprietário do edifício.

Boas Práticas de Cibersegurança

A KNX Association também aconselha seguir as diretrizes comuns de segurança de TI e a lista de verificação de segurança KNX. Implementar uma abordagem de defesa em profundidade, monitorar logs de atividade e realizar auditorias de segurança regulares são práticas fundamentais para identificar e responder a possíveis explorações. A colaboração com fornecedores e a manutenção de softwares e firmwares atualizados são cruciais para mitigar riscos de vulnerabilidades conhecidas e emergentes.

Fontes