【活用ガイド】

JVNDB-2026-004808

Schneider Electric製EcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationにおける複数の脆弱性

概要

Schneider Electricが提供するEcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationには、次の複数の脆弱性が存在します。
  • XML外部エンティティ参照(XXE)の不適切な制限(CWE-611) - CVE-2026-1227
  • コードインジェクション(CWE-94) - CVE-2026-1226
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Schneider Electric
  • EcoStruxure Building Operation WebStation 6.0.x バージョン 6.0.4.7000 (CP5)より前 (CVE-2026-1226)
  • EcoStruxure Building Operation WebStation 6.x バージョン 6.0.4.14001 (CP10)より前 (CVE-2026-1227)
  • EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.2より前 (CVE-2026-1226)
  • EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.3.2000 (CP1)より前 (CVE-2026-1227)
  • EcoStruxure Building Operation Workstation 6.0.x バージョン 6.0.4.7000 (CP5)より前 (CVE-2026-1226)
  • EcoStruxure Building Operation Workstation 6.x バージョン 6.0.4.14001 (CP10)より前 (CVE-2026-1227)
  • EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.2より前 (CVE-2026-1226)
  • EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.3.2000 (CP1)より前 (CVE-2026-1227)

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。
  • ローカルファイルの漏えいや、EBOシステムの不正操作、サービス運用妨害(DoS)状態を引き起こされる(CVE-2026-1227)
  • アプリケーション内で信頼できないまたは意図しないコードが実行される(CVE-2026-1226)
対策

[アップデートする]
開発者は、アップデートを提供しています。
詳細は、開発者が提供する情報を確認してください。
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. XML 外部エンティティ参照の不適切な制限(CWE-611) [その他]
  2. コード・インジェクション(CWE-94) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-1226
  2. CVE-2026-1227
参考情報

  1. JVN : JVNVU#96281103
  2. ICS-CERT ADVISORY : ICSA-26-055-02
更新履歴

  • [2026年02月26日]
      掲載