JVNDB-2026-009146
|
複数のSchneider Electric製品における複数の脆弱性
|
Schneider Electricが提供する複数の製品には、次の複数の脆弱性が存在します。- リソースの不適切なリリース(CWE-404) - CVE-2025-13901
- クロスサイトスクリプティング(CWE-79) - CVE-2025-13902
- コードインジェクション(CWE-94) - CVE-2026-2273
- 信頼できないデータのデシリアライゼーション(CWE-502) - CVE-2025-11739
|
|
|
Schneider Electric
- EcoStruxure Automation Expert バージョン v25.0.1より前 (CVE-2026-2273)
- EcoStruxure Power Monitoring Expert (PME) バージョン 2022(CVE-2025-11739)
- EcoStruxure Power Monitoring Expert (PME) バージョン 2024 R2(CVE-2025-11739)
- EcoStruxure Power Monitoring Expert (PME) バージョン 2024(CVE-2025-11739)
- EcoStruxure Power Monitoring Expert (PME) バージョン 2023 R2(CVE-2025-11739)
- EcoStruxure Power Monitoring Expert (PME) バージョン 2023(CVE-2025-11739)
- EcoStruxure Power Operation (EPO) with Advanced Reporting and Dashboards Module バージョン 2022(CVE-2025-11739)
- EcoStruxure Power Operation (EPO) with Advanced Reporting and Dashboards Module バージョン 2024(CVE-2025-11739)
- Modicon Controllers LMC058 すべてのバージョン (CVE-2025-13902)
- Modicon Controllers M241 バージョン 5.4.13.12より前 (CVE-2025-13902)
- Modicon Controllers M251 バージョン 5.4.13.12より前 (CVE-2025-13902)
- Modicon Controllers M258 すべてのバージョン (CVE-2025-13902)
- Modicon M241 ファームウェア バージョン 5.4.13.12より前(CVE-2025-13901)
- Modicon M251 ファームウェア バージョン 5.4.13.12より前(CVE-2025-13901)
- modicon m262 ファームウェア バージョン 5.4.10.12より前(CVE-2025-13901)
|
|
脆弱性を悪用された場合、次のような影響を受ける可能性があります。- 攻撃者によって細工されたペイロードを送信された場合、Machine Expertプロトコル上で部分的なサービス運用妨害(DoS)状態が引き起こされる(CVE-2025-13901)
- 認証済みの攻撃者によって細工された要素にカーソルを合わせた場合、ユーザーのブラウザ上で任意のJavaScriptが実行される(CVE-2025-13902)
- 攻撃者によってエンジニアリングワークステーション上で任意のコマンドが実行され、結果として、ワークステーションが限定的に侵害されたり、認証済みのユーザーが細工されたプロジェクトファイルを開いた場合、後続システムの機密性、完全性、可用性が侵害されたりする(CVE-2026-2273)
- ローカルの認証済み攻撃者によって細工されたデータストリームを送信された場合、管理者権限で任意のコードが実行される(CVE-2025-11739)
|
CVE-2025-13901、CVE-2026-2273
[アップデートする]
開発者は、アップデートを提供しています。
CVE-2025-13902
[アップデートする]
開発者は、Modicon Controllers M241/M251のアップデートを提供しています。
[ワークアラウンドを実施する]
Modicon Controllers M258/LMC058には、ワークアラウンドの適用を推奨しています。
CVE-2025-11739
[Hotfixを適用する]
PME バージョン 2023 R2、2024 R2のHotfixを提供しています。
[アップデートする]
PME バージョン 2024のアップデートを提供しています。
[アップデートおよびHotfixを適用する]
PME バージョン 2023およびEPO with Advanced Reporting and Dashboards Module バージョン 2024はアップデート後、Hotfixの適用を推奨しています。
[ワークアラウンドを実施する]
PME バージョン 2022およびEPO with Advanced Reporting and Dashboards Module バージョン 2022のサポートは終了しているとのことです。
詳細は、開発者が提供する情報を確認してください。
|
Schneider Electric
|
- リソースの不適切なシャットダウンおよびリリース(CWE-404) [その他]
- 信頼できないデータのデシリアライゼーション(CWE-502) [その他]
- クロスサイトスクリプティング(CWE-79) [その他]
- コード・インジェクション(CWE-94) [その他]
|
- CVE-2025-11739
- CVE-2025-13901
- CVE-2025-13902
- CVE-2026-2273
|
- JVN : JVNVU#96212424
- ICS-CERT ADVISORY : ICSA-26-078-01
- ICS-CERT ADVISORY : ICSA-26-078-02
- ICS-CERT ADVISORY : ICSA-26-078-03
- ICS-CERT ADVISORY : ICSA-26-078-04
|
|