【活用ガイド】

JVNDB-2026-009145

複数のSchneider Electric製品における複数の脆弱性

概要

Schneider Electricが提供する複数の製品には、次の複数の脆弱性が存在します。
  • 信頼できないデータのデシリアライゼーション(CWE-502) - CVE-2026-1286
  • 解放済みメモリの使用(CWE-416) - CVE-2025-49844
  • 整数オーバーフローまたはラップアラウンド(CWE-190) - CVE-2025-46817、CVE-2025-46819
  • コードインジェクション(CWE-94) - CVE-2025-46818
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Schneider Electric
  • Brewmaxx バージョン v9.60およびそれ以降 (CVE-2025-49844、CVE-2025-46817、CVE-2025-46818、CVE-2025-46819)
  • EcoStruxure Foxboro DCS バージョン CS8.1より前 (CVE-2026-1286)
  • Plant iT バージョン v9.60およびそれ以降 (CVE-2025-49844、CVE-2025-46817、CVE-2025-46818、CVE-2025-46819)

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。
  • 攻撃者によって細工されたプロジェクトファイルを管理者権限のユーザーが開いた場合、機密性および完全性が侵害されたり、ワークステーション上でリモートコードが実行されたりする(CVE-2026-1286)
  • 攻撃者によって細工されたLuaスクリプトを認証されたユーザーが使用した場合、リモートコードが実行される(CVE-2025-49844、CVE-2025-46817)
  • 攻撃者によって細工されたLuaスクリプトを認証されたユーザーが使用した場合、別ユーザーのコンテキストでコードが実行される(CVE-2025-46818)
  • 攻撃者によって細工されたLuaスクリプトを認証されたユーザーが使用した場合、範囲外のデータを読み取ったり、サーバがクラッシュされて結果としてサービス運用妨害(DoS)状態が引き起こされたりする(CVE-2025-46819)
対策

CVE-2026-1286
[アップデートする]
開発者は、アップデートを提供しています。
[ワークアラウンドを実施する]
開発者は、アップデートが適用できない場合、ワークアラウンドの適用を推奨しています。

CVE-2025-49844、CVE-2025-46817、CVE-2025-46818、CVE-2025-46819
[パッチを適用する]
開発者は、パッチを提供しています。

詳細は、開発者が提供する情報を確認してください。
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 整数オーバーフローまたはラップアラウンド(CWE-190) [その他]
  2. 解放済みメモリの使用(CWE-416) [その他]
  3. 信頼できないデータのデシリアライゼーション(CWE-502) [その他]
  4. コード・インジェクション(CWE-94) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-46817
  2. CVE-2025-46818
  3. CVE-2025-46819
  4. CVE-2025-49844
  5. CVE-2026-1286
参考情報

  1. JVN : JVNVU#90028062
  2. ICS-CERT ADVISORY : ICSA-26-083-02
  3. ICS-CERT ADVISORY : ICSA-26-083-03
更新履歴

  • [2026年03月27日]
      掲載