BDU:2025-16078 (CVE-2025-7745) — уязвимость сервера Modbus TCP микропрограммного обеспечения программируемых логических контроллеров ABB AC500

По данным БДУ ФСТЭК России, по состоянию на 18.12.2025.

Средний — 5.8/10 Устранена

Уязвимость сервера Modbus TCP микропрограммного обеспечения программируемых логических контроллеров ABB AC500 связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: AC500 PLC (ABB) — версии до 2.5.2 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: search.abb.com

Сведения об уязвимости

Идентификаторы BDU:2025-16078 · CVE-2025-7745
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.8; CVSS 4.0 — 6.9; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность
Вектор CVSS 4.0 AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:H
атака по сети, низкая сложность, нужны дополнительные условия атаки, без прав, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость сервера Modbus TCP микропрограммного обеспечения программируемых логических контроллеров ABB AC500, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 18.12.2025 · Обновлена ФСТЭК: 18.12.2025 · Выявлена: 23.07.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-126 — чтение из памяти, следующей за границей окончания буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • AC500 PLC (ABB) — до 2.5.2 включительно · ПО программно-аппаратного средства АСУ ТП, микропрограммный код

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: