Уязвимость BDU:2025-13969

Идентификатор: BDU:2025-13969.
Наименование уязвимости: Уязвимость встроенного веб-сервера микропрограммного обеспечения контроллеров нагрузки ABB ALS-mini-s4 IP и ALS-mini-s8 IP, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ на чтение и изменение данных.
Описание уязвимости: Уязвимость встроенного веб-сервера микропрограммного обеспечения контроллеров нагрузки ABB ALS-mini-s4 IP и ALS-mini-s8 IP связана с отсутствием аутентификации для критической функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить несанкционированный доступ на чтение и изменение данных
Уязвимое ПО: Средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП ABB ALS-mini-s4 IP — | Средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП ABB ALS-mini-s8 IP — |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 20.10.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,9)
Возможные меры по устранению:
Использование рекомендаций:
В связи с окончание жизненного цикла данных моделей контролллеров рекомендуется использовать компенсирующие меры:
— использование средств межсетевого экранирования для ограничения удалённого доступа;
— сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
— ограничение доступа из внешних сетей (Интернет);
— использование виртуальных частных сетей для организации удаленного доступа (VPN);
— отключение порта Ethernet, если встроенный веб-сервер не используется.
Встроенный веб-сервер и все его функции, включая мониторинг нагрузки, сигналы тревоги, удалённую настройку и т. д., будут недоступны. Однако продукт продолжит функционировать в обычном режиме в соответствии с настроенными параметрами управления..
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимости: CVE-2025-9574. ICSA-25-296-02.
Прочая информация: Данная уязвимость затрагивает только устройства с серийным номером от 2000 до 5166.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.cisa.gov/news-events/ics-advisories/icsa-25-296-02
https://search.abb.com/library/Download.aspx?DocumentID=4TZ00000006007&LanguageCode=en&DocumentPartId=PDF&Action=Launch



