Manipulierter FTP-Befehl kann Schneider Electric Modicon M340-Geräte vom Netz nehmen
CVE-2025-6625: Manipulierter FTP-Befehl löst DoS bei Schneider Modicon M340 aus. CVSS 7,5, ohne Login ausnutzbar. Betroffene Modelle und Fixes.
Illustration mit KI erzeugt
Eine aus dem Netzwerk erreichbare Schwachstelle in Schneider Electric Modicon M340-Steuerungen und Kommunikationsmodulen kann dazu führen, dass betroffene Industrieanlagen nach dem Empfang eines speziell konstruierten FTP-Befehls nicht mehr verfügbar sind.
Das am 21. September 2026 bekannt gewordene Problem wird als CVE-2025-6625 geführt. Schneider Electric und die US-amerikanische Cybersecurity and Infrastructure Security Agency stufen es als Schwachstelle in der fehlerhaften Eingabevalidierung ein, die CWE-20 zugeordnet ist.
Eine erfolgreiche Ausnutzung führt zu einem Denial-of-Service-Zustand. Den verfügbaren Sicherheitshinweisen zufolge ermöglicht die Schwachstelle weder die Ausführung von Code aus der Ferne noch Datendiebstahl, eine Änderung der Steuerungslogik oder eine direkte Kompromittierung von Sicherheitssystemen.
Netzwerkangriff ohne Konto und ohne Benutzeraktion
CVE-2025-6625 erreicht einen CVSS-3.1-Wert von 7,5 und ist damit als Hoch eingestuft. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Diese Bewertung beschreibt einen Angriff mit mehreren betrieblich relevanten Eigenschaften:
- Die angreifbare Funktion ist über ein Netzwerk erreichbar.
- Die Ausnutzung weist eine geringe Angriffskomplexität auf.
- Ein authentifiziertes oder privilegiertes Konto ist nicht erforderlich.
- Es ist keine Bedieneraktion notwendig.
- Die gemeldeten Auswirkungen beschränken sich auf die Verfügbarkeit.
- Vertraulichkeit und Integrität sind laut der veröffentlichten Bewertung nicht betroffen.
Die Schwachstelle betrifft die Validierung von Eingaben, die die Geräte über FTP empfangen. Ein Angreifer kann einen bestimmten fehlerhaft formatierten Befehl senden, den die betroffene Steuerung oder das betroffene Modul nicht sicher verarbeitet und dadurch den Denial-of-Service-Zustand auslöst.
Weder Schneider Electric noch CISA hat in den verfügbaren Informationen den genauen schädlichen FTP-Befehl veröffentlicht. Ebenso liegen keine Signaturen auf Paketebene, Indicators of Compromise oder Angaben zur Wiederherstellung der Geräte vor, die sich als universelle Erkennungskriterien verwenden lassen.
Schneider Electric CPCERT meldete die Schwachstelle an CISA. Der Sicherheitshinweis zu industriellen Steuerungssystemen der Behörde veröffentlicht Informationen aus dem Sicherheitshinweis SEVD-2025-224-05 von Schneider Electric erneut, der in den Formaten CSAF und PDF verfügbar ist.
Betroffene Steuerungen und Kommunikationsmodule
Die anfälligen Geräte gehören zum Steuerungs- und Kommunikationsökosystem Schneider Electric Modicon M340. Dazu zählen Steuerungen sowie Module, die Industrieanlagen über Ethernet, Modbus TCP, IEC 60870-5-101/104, DNP3 und verwandte Protokolle anbinden.
Zu den betroffenen Produkten gehören:
- Modicon M340 PAC
- BMXNOR0200H, ein Modicon M340 X80-Ethernet-Kommunikationsmodul für IEC 60870-5-101/104- und DNP3-Einsätze in rauen Umgebungen
- BMXNGD0100, das M580 Global Data-Modul
- BMXNOC0401, ein X80-Ethernet-Modul mit Unterstützung für Ethernet/IP und Modbus TCP über vier RJ45-Ports
- BMXNOE0100, ein Modbus/TCP-Ethernet-Modul für Modicon M340
- BMXNOE0110, ein Modbus/TCP-Ethernet-Modul Modicon M340 FactoryCast
- Zugehörige Ethernet/Serial RTU modules
- Zugehörige Modicon M340 X80 Ethernet Communication modules
- Modicon M340 controllers mit anfälligen Firmware-Versionen
Die Angaben zu den betroffenen Versionen sind innerhalb der Produktfamilie nicht einheitlich:
| Produkt oder Firmware-Zweig | Betroffene Versionen |
|---|---|
| Ethernet/Serial RTU Module | vers:generic/<SV1.7_IR27 |
| M580 Global Data module | vers:all/* |
| Ethernet/Serial RTU Module | vers:all/* |
| Modbus/TCP Ethernet Modicon M340 module | vers:intdot/<3.60 |
| Modbus/TCP Ethernet Modicon M340 FactoryCast module | vers:intdot/<6.80 |
| Modicon M340 firmware installed on M340 controllers | Versionen vor SV3.70 |
| M340 X80 Ethernet Communication modules | Alle Versionen in der Liste der betroffenen Produkte |
Dass für Ethernet/Serial RTU-Module sowohl ein Versionsgrenzwert als auch die Angabe „alle Versionen“ aufgeführt wird, bedeutet, dass Betreiber sich nicht allein auf einen einfachen Firmwarevergleich verlassen sollten. Produktkennungen, Hardwaremodelle, Firmware-Zweige und installierte Modultypen müssen mit dem produktspezifischen Sicherheitshinweis von Schneider Electric abgeglichen werden.
Der Status wird als „fixed, known affected“ beschrieben, allerdings sind für nicht alle aufgeführten Produkte konkrete Ersatz-Releases angegeben. Betreiber sollten SEVD-2025-224-05 konsultieren, bevor sie ein Upgrade-Paket auswählen.
Warum ein Verfügbarkeitsverlust in der Betriebstechnik schwerwiegend ist
Ein Denial-of-Service-Angriff auf einen herkömmlichen IT-Dienst kann den Zugriff auf eine Anwendung unterbrechen. In einem Netzwerk der Betriebstechnik kann die nicht mehr verfügbare Komponente jedoch eine Steuerung oder das Kommunikationsmodul sein, das diese Steuerung mit Engineering-Stationen, Leitsystemen, entfernten Geräten oder Prozessnetzwerken verbindet.
Je nach Installation könnte eine Ausnutzung Steuerungsfunktionen, Telemetrie, Überwachung oder Kommunikation unterbrechen. Die praktischen Folgen hängen von der Rolle des betroffenen Moduls, der Netzwerkarchitektur, dem Prozessdesign und eventuell vorhandenen redundanten Geräten ab.
Die Produkte werden weltweit in der chemischen Industrie, kommerziellen Einrichtungen, der kritischen Fertigung, der Energieinfrastruktur sowie in der Wasser- und Abwasserwirtschaft eingesetzt. In diesen Bereichen sind häufig Anlagen im Betrieb, die sich ohne geplante Stillstandszeiten weder neu starten noch aktualisieren lassen.
Die veröffentlichte Bewertung bleibt eng gefasst. Sie besagt nicht, dass ein Angreifer die Prozesslogik ändern, Zugangsdaten extrahieren, Gerätedaten manipulieren oder in eine separate Sicherheitsinstanz eindringen kann. Das dokumentierte Risiko betrifft die Verfügbarkeit.
Es liegen keine Informationen dazu vor, ob für die Wiederherstellung ein Neustart, ein Aus- und Einschalten, der Austausch eines Moduls oder ein anderer Eingriff erforderlich ist. Unternehmen sollten daher ihre Wiederherstellungsverfahren in einer kontrollierten Umgebung überprüfen, statt davon auszugehen, dass die normale Kommunikation automatisch zurückkehrt.
Patching erfordert eine produktspezifische Überprüfung
Die wichtigste Abhilfemaßnahme besteht darin, den passenden Fix von Schneider Electric zu installieren. Betreiber sollten zunächst ein Inventar der M340-Steuerungen und der angeschlossenen Kommunikationsmodule erstellen, einschließlich der exakten Modellnummern und Firmware-Versionen.
Dieses Inventar sollte anschließend mit dem Sicherheitshinweis des Herstellers abgeglichen werden. Besondere Aufmerksamkeit ist Produktlinien zu widmen, die in allen Versionen als betroffen gekennzeichnet sind, sowie Modulen, deren Versionssyntax sich von der Firmware-Nummerierung der Steuerung unterscheidet.
Firmware-Änderungen in betriebstechnischen Umgebungen sollten auf einer Auswirkungsanalyse und Risikobewertung basieren. Vor der Aktualisierung von Produktionsanlagen müssen Betreiber möglicherweise die Kompatibilität mit Engineering-Tools, Leitsystemen, Kommunikationspartnern und prozessspezifischen Konfigurationen testen.
Wenn Wartungsbedingungen eine sofortige Behebung verhindern, können Netzwerkmaßnahmen die Wahrscheinlichkeit verringern, dass ein Angreifer die anfällige FTP-Funktion erreicht:
- Direkten Internetzugang von Steuerungen, Kommunikationsmodulen und zugehörigen Engineering-Systemen entfernen.
- Steuerungs- und Sicherheitsnetzwerke von Unternehmensnetzwerken und anderen weniger vertrauenswürdigen Netzwerken segmentieren.
- Den Datenverkehr auf ausdrücklich erforderliche Hosts, Dienste und Managementpfade beschränken.
- Für den betrieblich notwendigen Fernzugriff eine gepflegte VPN-Infrastruktur verwenden.
- Programmiersoftware auf das Netzwerk beschränken, das vom vorgesehenen Industriegerät verwendet wird.
- Steuerungen in verschlossenen Schaltschränken aufbewahren und vermeiden, sie im Program-Modus zu belassen.
- Wechselmedien vor dem Einführen in isolierte Steuerungsumgebungen prüfen.
- Verhindern, dass nicht verwaltete mobile Geräte ohne vorherige Bereinigung zwischen externen Netzwerken und Steuerungssystemen wechseln.
Diese Maßnahmen dienen als Ausgleichskontrollen. Sie beheben nicht die fehlerhafte Eingabeverarbeitung.
Verteidiger sollten FTP-Exponierung und ungewöhnliche Ausfälle prüfen
Da die Ausnutzung über FTP erfolgt, sollten Verteidiger feststellen, wo dieser Dienst aktiviert ist, welche Systeme darauf zugreifen können und ob bestehende Firewall-Regeln unnötigen Zugriff erlauben. Eine aus dem Internet erreichbare Schnittstelle sollte entfernt werden; der interne Zugriff sollte auf bekannte Management- oder Engineering-Hosts beschränkt werden.
Die Überwachung sollte sich auf unerwarteten FTP-Datenverkehr zu M340-Steuerungen und betroffenen Modulen konzentrieren, insbesondere auf Verbindungen außerhalb genehmigter Administrationspfade. Teams sollten außerdem ungeklärte Geräteausfälle oder Kommunikationsverluste untersuchen, die zeitgleich mit FTP-Sitzungen auftreten.
Es wurden keine spezifischen schädlichen Payloads, Quelladressen, Dateinamen oder anderen Indicators veröffentlicht. Daher muss die Erkennung auf Netzwerk-Baselines, Protokollen zum Dienstzugriff, Firewall-Telemetrie und Ereignissen zur Geräteverfügbarkeit beruhen und kann sich nicht auf eine veröffentlichte Signatur stützen.
Die verfügbaren Informationen bestätigen nicht, dass CVE-2025-6625 in den Katalog der Known Exploited Vulnerabilities von CISA aufgenommen wurde; eine KEV-Frist zur Behebung ist nicht bekannt. In den veröffentlichten Unterlagen wird keine aktive Ausnutzung gemeldet.
Unternehmen, die eine mutmaßliche Ausnutzung feststellen, sollten relevante Netzwerk- und Geräteprotokolle sichern, ihre Verfahren zur Reaktion auf Sicherheitsvorfälle befolgen und nützliche Erkenntnisse an CISA melden. Vertreter von Schneider Electric und Industrial Cybersecurity Services können bei unklarem Abhilfepfad installationsspezifische Unterstützung leisten.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
