BDU:2026-00249 (CVE-2024-10085) — уязвимость программного средства управления промышленными процессами EcoStruxure OPC UA Server Expert

По данным БДУ ФСТЭК России, по состоянию на 09.01.2026.

Высокий — 7.5/10 Нет исправления

Уязвимость программного средства управления промышленными процессами EcoStruxure OPC UA Server Expert связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: EcoStruxur OPC UA Server Expert (Schneider Electric)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2026-00249 · CVE-2024-10085
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость программного средства управления промышленными процессами EcoStruxure OPC UA Server Expert, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 09.01.2026 · Обновлена ФСТЭК: 09.01.2026 · Выявлена: 14.10.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-770 — неограниченное распределение ресурсов или дросселирование
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • EcoStruxur OPC UA Server Expert (Schneider Electric) — сетевое программное средство

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • блокирование неиспользуемых учетных записей пользователей
  • минимизация пользовательских привилегий
  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа
  • сегментирование сети с целью ограничения доступа к промышленному оборудованию из других подсетей
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: