Un comando FTP manipulado puede dejar fuera de servicio a los dispositivos Schneider Electric Modicon M340
CVE-2025-6625 en Modicon M340 permite dejar fuera de servicio controladores y módulos con un comando FTP malformado, sin autenticación.
Imagen ilustrativa generada con IA
Una vulnerabilidad accesible a través de la red en los controladores y módulos de comunicación Schneider Electric Modicon M340 puede dejar inutilizados los dispositivos industriales afectados después de que reciban un comando FTP especialmente diseñado.
El problema, detectado el 21 de septiembre de 2026, está registrado como CVE-2025-6625. Schneider Electric y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos clasifican la vulnerabilidad como un fallo de validación incorrecta de entradas, asociado a CWE-20.
La explotación con éxito provoca una condición de denegación de servicio. Los avisos disponibles no atribuyen a la vulnerabilidad ejecución remota de código, robo de datos, modificación de la lógica de control ni compromiso directo de los sistemas de seguridad.
Un ataque de red que no requiere cuenta ni interacción del usuario
CVE-2025-6625 tiene una puntuación CVSS 3.1 de 7,5, con una gravedad Alta. Su vector es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Esta puntuación describe un ataque con varias características operativas relevantes:
- La función vulnerable es accesible a través de la red.
- La explotación tiene una baja complejidad.
- No se necesita una cuenta autenticada ni privilegiada.
- No es necesaria ninguna acción por parte del operador.
- El impacto indicado se limita a la disponibilidad.
- La confidencialidad y la integridad no se ven afectadas según la evaluación publicada.
El fallo afecta a la forma en que los dispositivos validan las entradas recibidas a través de FTP. Un atacante puede enviar un comando malformado concreto que el controlador o módulo afectado no procesa de forma segura, lo que provoca la denegación de servicio.
Ni Schneider Electric ni CISA han publicado el comando FTP malicioso exacto en la información disponible. Tampoco existen firmas a nivel de paquete, indicadores de compromiso ni detalles de recuperación de los dispositivos que los defensores puedan utilizar como criterios de detección universales.
Schneider Electric CPCERT notificó la vulnerabilidad a CISA. El aviso sobre sistemas de control industrial de la agencia reproduce información del aviso de Schneider Electric SEVD-2025-224-05, disponible en formatos CSAF y PDF.
Controladores y módulos de comunicación afectados
Los equipos vulnerables pertenecen al ecosistema de controladores y comunicaciones Schneider Electric Modicon M340. Incluyen controladores y módulos que conectan activos industriales mediante Ethernet, Modbus TCP, IEC 60870-5-101/104, DNP3 y protocolos relacionados.
Entre los productos afectados se incluyen:
- Modicon M340 PAC
- BMXNOR0200H, un módulo de comunicación Ethernet Schneider Electric Modicon M340 X80 para implementaciones de IEC 60870-5-101/104 y DNP3 en entornos exigentes
- BMXNGD0100, el módulo M580 Global Data
- BMXNOC0401, un módulo Ethernet X80 compatible con Ethernet/IP y Modbus TCP mediante cuatro puertos RJ45
- BMXNOE0100, un módulo Ethernet Modicon M340 para Modbus/TCP
- BMXNOE0110, un módulo Ethernet Modicon M340 FactoryCast para Modbus/TCP
- Módulos Ethernet/Serial RTU asociados
- Módulos de comunicación Ethernet Modicon M340 X80 asociados
- Controladores Modicon M340 que utilizan generaciones de firmware vulnerables
La información sobre las versiones afectadas no es uniforme en toda la familia de productos:
| Producto o rama de firmware | Versiones afectadas |
|---|---|
| Módulo Ethernet/Serial RTU | vers:generic/<SV1.7_IR27 |
| Módulo M580 Global Data | vers:all/* |
| Módulo Ethernet/Serial RTU | vers:all/* |
| Módulo Ethernet Modicon M340 para Modbus/TCP | vers:intdot/<3.60 |
| Módulo Ethernet Modicon M340 FactoryCast para Modbus/TCP | vers:intdot/<6.80 |
| Firmware Modicon M340 instalado en controladores M340 | Versiones anteriores a SV3.70 |
| Módulos de comunicación Ethernet M340 X80 | Todas las versiones incluidas en la lista de productos afectados |
La presencia tanto de un umbral de versión como de la designación «todas las versiones» para los módulos Ethernet/Serial RTU significa que los responsables de los activos no deben basarse únicamente en una comparación sencilla del firmware. Es necesario cotejar los identificadores del producto, los modelos de hardware, las ramas de firmware y los tipos de módulos instalados con el aviso específico de Schneider Electric para cada producto.
El estado se describe como «corregido, afectado conocido», pero no se especifican las versiones de sustitución exactas para todos los productos incluidos. Los operadores deben consultar SEVD-2025-224-05 antes de seleccionar un paquete de actualización.
Por qué la pérdida de disponibilidad es importante en la tecnología operativa
Una denegación de servicio contra un servicio informático convencional puede interrumpir el acceso a una aplicación. En una red de tecnología operativa, el componente no disponible puede ser un controlador o el módulo de comunicación que conecta ese controlador con estaciones de ingeniería, plataformas de supervisión, dispositivos remotos o redes de proceso.
Según la instalación, la explotación podría interrumpir funciones de control, telemetría, supervisión o comunicaciones. La consecuencia práctica dependerá de la función del módulo afectado, la arquitectura de red, el diseño del proceso y los equipos redundantes que ya estén instalados.
Los productos se utilizan en todo el mundo en operaciones químicas, instalaciones comerciales, plantas de fabricación críticas, infraestructuras energéticas y entornos de agua y aguas residuales. Estos sectores suelen operar equipos que no pueden reiniciarse ni actualizarse sin una parada planificada.
La evaluación publicada mantiene un alcance limitado. No afirma que un atacante pueda modificar la lógica del proceso, extraer credenciales, manipular datos del dispositivo ni acceder a una autoridad de seguridad independiente. El riesgo documentado es la pérdida de disponibilidad.
No hay información que indique si la recuperación requiere un reinicio, un ciclo de apagado y encendido, la sustitución del módulo u otra intervención. Por tanto, las organizaciones deben validar los procedimientos de recuperación en un entorno controlado, en lugar de asumir que las comunicaciones normales se restablecerán automáticamente.
La aplicación de parches requiere verificar cada producto
La principal medida correctiva consiste en instalar la solución aplicable de Schneider Electric. Los responsables de los activos deben elaborar primero un inventario de los controladores M340 y los módulos de comunicación conectados, incluidos los números exactos de modelo y las revisiones del firmware.
A continuación, ese inventario debe compararse con el aviso del fabricante. Es especialmente importante prestar atención a las líneas de productos marcadas como afectadas en todas sus versiones y a los módulos cuya sintaxis de versión difiere de la numeración del firmware de los controladores.
Los cambios de firmware en entornos operativos deben someterse a un análisis de impacto y una evaluación de riesgos. Antes de desplegar una actualización en equipos de producción, los operadores pueden tener que comprobar la compatibilidad con herramientas de ingeniería, sistemas de supervisión, dispositivos de comunicación homólogos y configuraciones específicas del proceso.
Cuando las limitaciones de mantenimiento impidan aplicar una corrección de inmediato, los controles de red pueden reducir la probabilidad de que un atacante acceda a la funcionalidad FTP vulnerable:
- Eliminar el acceso directo a Internet de los controladores, los módulos de comunicación y los sistemas de ingeniería asociados.
- Segmentar las redes de control y seguridad con respecto a las redes corporativas y otras redes menos fiables.
- Restringir el tráfico a los hosts, servicios y rutas de gestión expresamente necesarios.
- Utilizar una infraestructura VPN mantenida cuando el acceso remoto sea necesario desde el punto de vista operativo.
- Limitar el software de programación a la red utilizada por el dispositivo industrial previsto.
- Mantener los controladores en armarios cerrados y evitar dejarlos en modo Program.
- Analizar los soportes extraíbles antes de introducirlos en entornos de control aislados.
- Impedir que los dispositivos móviles no gestionados se desplacen entre redes externas y sistemas de control sin haber sido sometidos a un proceso de saneamiento.
Estas medidas son controles compensatorios. No corrigen el tratamiento defectuoso de las entradas.
Los defensores deben revisar la exposición de FTP y los fallos anómalos
Dado que la explotación se realiza mediante FTP, los defensores deben determinar dónde está habilitado ese servicio, qué sistemas pueden acceder a él y si las reglas de firewall existentes permiten un acceso innecesario. Debe eliminarse la exposición a Internet, mientras que el acceso interno debe limitarse a hosts de gestión o ingeniería conocidos.
La supervisión debe centrarse en el tráfico FTP inesperado dirigido a controladores M340 y módulos afectados, especialmente en las conexiones originadas fuera de las rutas de administración autorizadas. Los equipos también deben investigar las interrupciones inexplicables de los dispositivos o las pérdidas de comunicación que coincidan con sesiones FTP.
No se han divulgado cargas maliciosas específicas, direcciones de origen, nombres de archivo ni otros indicadores. Por ello, la detección tendrá que basarse en las líneas base de red, los registros de acceso a los servicios, la telemetría del firewall y los eventos de disponibilidad de los dispositivos, en lugar de en una firma publicada.
La información disponible no confirma que CVE-2025-6625 se haya añadido al catálogo de Vulnerabilidades Conocidas Explotadas de CISA, y no se conoce ningún plazo de corrección asociado a KEV. En el material publicado no se ha informado de explotación activa.
Las organizaciones que identifiquen una posible explotación deben conservar los registros pertinentes de red y de los dispositivos, seguir sus procedimientos de respuesta a incidentes y comunicar los hallazgos útiles a CISA. Los representantes de Schneider Electric y Industrial Cybersecurity Services pueden proporcionar asistencia específica para cada instalación cuando la vía de corrección adecuada no esté clara.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
