BDU:2026-00131 (CVE-2025-3699) — уязвимость системы кондиционирования воздуха Mitsubishi Electric

По данным БДУ ФСТЭК России, по состоянию на 09.01.2026.

Критический — 9.8/10 Нет исправления

Уязвимость системы кондиционирования воздуха Mitsubishi Electric связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, управлять системой кондиционирования воздуха

Кого касается и что делать

  • Уязвимое ПО: G-150AD (Mitsubishi Electric) — версии до 3.21 включительно; AG-150A-A (Mitsubishi Electric) — версии до 3.21 включительно; AG-150A-J (Mitsubishi Electric) — версии до 3.21 включительно; и ещё 24 позиции
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2026-00131 · CVE-2025-3699
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость системы кондиционирования воздуха Mitsubishi Electric, связанная с отсутствием аутентификации для критичной функции, позволяющая нарушителю управлять системой кондиционирования воздуха
Даты Опубликована: 09.01.2026 · Обновлена ФСТЭК: 09.01.2026 · Выявлена: 26.06.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-306 — отсутствие аутентификации для критичной функции
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • G-150AD (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • AG-150A-A (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • AG-150A-J (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • GB-50AD (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • GB-50ADA-A (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • GB-50ADA-J (Mitsubishi Electric) — до 3.21 включительно · микропрограммный код
  • G-50 (Mitsubishi Electric) — до 3.37 включительно · микропрограммный код
  • G-50-W (Mitsubishi Electric) — до 3.37 включительно · микропрограммный код
  • G-50A (Mitsubishi Electric) — до 3.37 включительно · микропрограммный код
  • GB-50 (Mitsubishi Electric) — до 3.37 включительно · микропрограммный код
  • GB-50A (Mitsubishi Electric) — до 3.37 включительно · микропрограммный код
  • GB-24A (Mitsubishi Electric) — до 9.12 включительно · микропрограммный код
  • EB-50GU-A (Mitsubishi Electric) — до 7.11 включительно · микропрограммный код
  • EB-50GU-J (Mitsubishi Electric) — до 7.11 включительно · микропрограммный код
  • AE-200J (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • AE-200A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • AE-200E (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • AE-50J (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • AE-50A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • AE-50E (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • EW-50J (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • EW-50A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • EW-50E (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • TE-200A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • TE-50A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • TW-50A (Mitsubishi Electric) — до 8.01 включительно · микропрограммный код
  • CMS-RMD-J (Mitsubishi Electric) — до 1.40 включительно · ПО программно-аппаратного средства

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование антивирусного программного обеспечения для отслеживания попыток эксплуатации уязвимости
  • ограничение доступа из внешних сетей (Интернет)
  • ограничение физического доступа к системам.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: