BDU:2025-07032 (CVE-2025-25265) — уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager
По данным БДУ ФСТЭК России, по состоянию на 19.06.2025.
Высокий — 7.5/10 Устранена
Уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к файловой системе путем отправки специально сформированных запросов
Кого касается и что делать
- Уязвимое ПО: WAGO Compact Controller CC100 (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70); Edge Controller 0752-8303/8000-0002 (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70); PFC100 G1 0750-810x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 3.10.11 (FW22 Patch 2), до 03.10.11 (70); и ещё 9 позиций
- Что делать: уязвимость устранена производителем — применить исправления: certvde.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-07032 · CVE-2025-25265 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость программного средства для настройки и параметризации контроллеров WAGO Device Manager, связанная с отсутствием аутентификации для критичной функции, позволяющая нарушителю получить несанкционированный доступ к файловой системе |
| Даты | Опубликована: 19.06.2025 · Обновлена ФСТЭК: 19.06.2025 · Выявлена: 13.06.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-306 — отсутствие аутентификации для критичной функции |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- WAGO Compact Controller CC100 (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
- Edge Controller 0752-8303/8000-0002 (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- PFC100 G1 0750-810x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 3.10.11 (FW22 Patch 2), до 03.10.11 (70) · микропрограммный код
- PFC100 G2 0750-811x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- PFC200 G1 750-820x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 3.10.11 (FW22 Patch 2), до 03.10.11 (70) · микропрограммный код
- PFC200 G2 750-821 (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- TP600 0762-420x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29, до 04.07.01 (70) · микропрограммный код
- TP600 0762-430x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- TP600 0762-520x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- TP600 0762-530x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- TP600 0762-620x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
- TP600 0762-630x/8000-000x (WAGO Kontakttechnik GmbH & Co. KG) — версии до 04.07.01 (FW29), до 04.07.01 (70) · микропрограммный код
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- certvde.com/en/advisories/VDE-2025-018/



