BDU:2025-10626 (CVE-2025-8448) — уязвимость серверов EcoStruxure Building Operation Enterprise Central EcoStruxure

По данным БДУ ФСТЭК России, по состоянию на 01.09.2025.

Низкий — 2.3/10 Устранена

Уязвимость серверов EcoStruxure Building Operation Enterprise Central, EcoStruxure Building Operation Enterprise Server и интерфейса рабочей станции EcoStruxure Workstation связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: EcoStruxure Workstation (Schneider Electric) — версии до 7.0.1; EcoStruxure Building Operation Enterprise Central (Schneider Electric) — версии до 7.0.1; EcoStruxure Building Operation Enterprise Server (Schneider Electric) — версии до 7.0.1
  • Что делать: уязвимость устранена производителем — применить исправления: www.se.com

Сведения об уязвимости

Идентификаторы BDU:2025-10626 · CVE-2025-8448
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 2.3; CVSS 4.0 — 1.0; CVSS 2.0 — 1.4)
Вектор CVSS 3.1 AV:A/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N
атака из смежной сети, высокая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на конфиденциальность
Вектор CVSS 4.0 AV:A/AC:H/AT:N/PR:L/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
атака из смежной сети, высокая сложность, нужны права пользователя, нужно пассивное участие пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость серверов EcoStruxure Building Operation Enterprise Central, EcoStruxure Building Operation Enterprise Server и интерфейса рабочей станции EcoStruxure Workstation, связанная с недостаточной защитой служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 01.09.2025 · Обновлена ФСТЭК: 01.09.2025 · Выявлена: 12.08.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • EcoStruxure Workstation (Schneider Electric) — до 7.0.1 · прикладное ПО информационных систем
  • EcoStruxure Building Operation Enterprise Central (Schneider Electric) — до 7.0.1 · ПО программно-аппаратного средства АСУ ТП
  • EcoStruxure Building Operation Enterprise Server (Schneider Electric) — до 7.0.1 · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Обновление.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • ограничение доступа из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: