【活用ガイド】

JVNDB-2026-009146

複数のSchneider Electric製品における複数の脆弱性

概要

Schneider Electricが提供する複数の製品には、次の複数の脆弱性が存在します。
  • リソースの不適切なリリース(CWE-404) - CVE-2025-13901
  • クロスサイトスクリプティング(CWE-79) - CVE-2025-13902
  • コードインジェクション(CWE-94) - CVE-2026-2273
  • 信頼できないデータのデシリアライゼーション(CWE-502) - CVE-2025-11739
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Schneider Electric
  • EcoStruxure Automation Expert バージョン v25.0.1より前 (CVE-2026-2273)
  • EcoStruxure Power Monitoring Expert (PME) バージョン 2022(CVE-2025-11739)
  • EcoStruxure Power Monitoring Expert (PME) バージョン 2024 R2(CVE-2025-11739)
  • EcoStruxure Power Monitoring Expert (PME) バージョン 2024(CVE-2025-11739)
  • EcoStruxure Power Monitoring Expert (PME) バージョン 2023 R2(CVE-2025-11739)
  • EcoStruxure Power Monitoring Expert (PME) バージョン 2023(CVE-2025-11739)
  • EcoStruxure Power Operation (EPO) with Advanced Reporting and Dashboards Module バージョン 2022(CVE-2025-11739)
  • EcoStruxure Power Operation (EPO) with Advanced Reporting and Dashboards Module バージョン 2024(CVE-2025-11739)
  • Modicon Controllers LMC058 すべてのバージョン (CVE-2025-13902)
  • Modicon Controllers M241 バージョン 5.4.13.12より前 (CVE-2025-13902)
  • Modicon Controllers M251 バージョン 5.4.13.12より前 (CVE-2025-13902)
  • Modicon Controllers M258 すべてのバージョン (CVE-2025-13902)
  • Modicon M241 ファームウェア バージョン 5.4.13.12より前(CVE-2025-13901)
  • Modicon M251 ファームウェア バージョン 5.4.13.12より前(CVE-2025-13901)
  • modicon m262 ファームウェア バージョン 5.4.10.12より前(CVE-2025-13901)

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。
  • 攻撃者によって細工されたペイロードを送信された場合、Machine Expertプロトコル上で部分的なサービス運用妨害(DoS)状態が引き起こされる(CVE-2025-13901)
  • 認証済みの攻撃者によって細工された要素にカーソルを合わせた場合、ユーザーのブラウザ上で任意のJavaScriptが実行される(CVE-2025-13902)
  • 攻撃者によってエンジニアリングワークステーション上で任意のコマンドが実行され、結果として、ワークステーションが限定的に侵害されたり、認証済みのユーザーが細工されたプロジェクトファイルを開いた場合、後続システムの機密性、完全性、可用性が侵害されたりする(CVE-2026-2273)
  • ローカルの認証済み攻撃者によって細工されたデータストリームを送信された場合、管理者権限で任意のコードが実行される(CVE-2025-11739)
対策

CVE-2025-13901、CVE-2026-2273
[アップデートする]
開発者は、アップデートを提供しています。

CVE-2025-13902
[アップデートする]
開発者は、Modicon Controllers M241/M251のアップデートを提供しています。
[ワークアラウンドを実施する]
Modicon Controllers M258/LMC058には、ワークアラウンドの適用を推奨しています。

CVE-2025-11739
[Hotfixを適用する]
PME バージョン 2023 R2、2024 R2のHotfixを提供しています。
[アップデートする]
PME バージョン 2024のアップデートを提供しています。
[アップデートおよびHotfixを適用する]
PME バージョン 2023およびEPO with Advanced Reporting and Dashboards Module バージョン 2024はアップデート後、Hotfixの適用を推奨しています。
[ワークアラウンドを実施する]
PME バージョン 2022およびEPO with Advanced Reporting and Dashboards Module バージョン 2022のサポートは終了しているとのことです。

詳細は、開発者が提供する情報を確認してください。
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. リソースの不適切なシャットダウンおよびリリース(CWE-404) [その他]
  2. 信頼できないデータのデシリアライゼーション(CWE-502) [その他]
  3. クロスサイトスクリプティング(CWE-79) [その他]
  4. コード・インジェクション(CWE-94) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-11739
  2. CVE-2025-13901
  3. CVE-2025-13902
  4. CVE-2026-2273
参考情報

  1. JVN : JVNVU#96212424
  2. ICS-CERT ADVISORY : ICSA-26-078-01
  3. ICS-CERT ADVISORY : ICSA-26-078-02
  4. ICS-CERT ADVISORY : ICSA-26-078-03
  5. ICS-CERT ADVISORY : ICSA-26-078-04
更新履歴

  • [2026年03月27日]
      掲載