Deux failles dans ABB PCM600 menacent les privilèges Windows et les fichiers de projet

CISA révèle deux failles ABB PCM600 CVE-2026-15952 et CVE-2026-15953 permettant élévation de privilèges Windows et écriture hors répertoire.

Deux failles dans ABB PCM600 menacent les privilèges Windows et les fichiers de projet
Vulnérabilités

Image d’illustration générée par IA

CISA a révélé deux vulnérabilités dans ABB Protection and Control IED Manager (PCM600), qui pourraient permettre une élévation de privilèges ou l’écriture de fichiers en dehors du répertoire d’extraction prévu.

L’agence a publié l’avis ICS ICSA-26-274-03 le 1er octobre 2026. Les failles sont référencées sous les identifiants CVE-2026-15952 et CVE-2026-15953.

Les deux vulnérabilités affectent PCM600 de la version 0 à la version 2.14. CISA indique que PCM600 2.14 et les versions antérieures sont concernées, sans préciser les numéros de build éventuellement touchés.

ABB, désignée dans les fiches CVE sous le nom d’Asea Brown Boveri Ltd., est l’autorité de numérotation CVE pour ces deux entrées. Les fiches ont été publiées et mises à jour le 28 septembre 2026.

Deux vecteurs d’attaque distincts pour les installations du secteur de l’énergie

PCM600 est le logiciel ABB Protection and Control IED Manager. CISA indique que le produit est utilisé dans le secteur de l’énergie et déployé dans le monde entier. Le siège d’ABB se trouve en Suisse.

Les vulnérabilités touchent des fonctions distinctes de PCM600 :

  • CVE-2026-15952 concerne les autorisations associées à un service Windows doté de privilèges élevés. Un attaquant disposant d’un accès local et d’identifiants valides pourrait élever ses privilèges et prendre le contrôle de la machine.
  • CVE-2026-15953 concerne l’extraction des archives de projets PCM600. Une validation insuffisante des chemins pourrait entraîner l’écriture de fichiers en dehors du répertoire choisi pour l’extraction.

La première faille pourrait permettre à un attaquant déjà présent sur la machine d’obtenir un contrôle plus étendu du système d’exploitation. La seconde menace l’intégrité du système de fichiers lorsque PCM600 traite une archive de projet contenant des chemins d’accès non sûrs.

Dans son avis du 1er octobre 2026, CISA indiquait n’avoir reçu aucun signalement d’exploitation publique visant spécifiquement l’une ou l’autre de ces vulnérabilités. Cette déclaration reflète les informations dont disposait l’agence au moment de la publication ; elle ne prouve pas qu’aucune exploitation n’a jamais eu lieu.

L’extrait du NVD fourni ne précise pas si ces CVE figurent dans le catalogue Known Exploited Vulnerabilities, ni si une date limite de correction leur est associée. Il n’est donc pas possible d’établir leur statut KEV à partir de ces éléments.

Les autorisations du Scheduler pourraient exposer les privilèges LocalSystem

La fiche du programme CVE pour CVE-2026-15952 désigne la faille comme « Improper Permission Assignment in Scheduler Service ».

PCM600 installe un Scheduler Service qui s’exécute en tant que LocalSystem, un contexte Windows doté de privilèges étendus. Les utilisateurs standard de PCM600 obtiennent des autorisations en étant membres du groupe local des utilisateurs de la machine.

Selon CISA, un attaquant disposant déjà d’un accès local et d’identifiants valides pourrait exploiter cette configuration pour élever ses privilèges. En cas d’exploitation réussie, il pourrait finir par prendre le contrôle de l’hôte Windows concerné.

La vulnérabilité est associée à CWE-732. Sa gravité varie selon les deux spécifications CVSS enregistrées par ABB :

  • CVSS v3.1 : 6,4, Moyen
    CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
  • CVSS v4.0 : 7,1, Élevé
    CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Le vecteur CVSS v3.1 décrit une attaque locale qui nécessite des privilèges élevés et une grande complexité, mais aucune interaction supplémentaire de l’utilisateur. Une compromission réussie peut avoir des conséquences importantes sur la confidentialité, l’intégrité et la disponibilité.

Il ne s’agit pas d’une attaque distante sans authentification. Le risque se pose plutôt lorsqu’un attaquant ou un utilisateur malveillant a déjà pris pied sur une station de travail exécutant une version vulnérable de PCM600.

L’importation d’archives de projet peut écrire des fichiers hors du répertoire prévu

Le programme CVE désigne CVE-2026-15953 comme une « Path Traversal During Project Archive Import ».

PCM600 ne valide pas suffisamment les chemins figurant dans les entrées d’une archive de projet. Lors de l’extraction, une entrée malveillante peut ainsi pointer vers un emplacement situé en dehors du répertoire où l’archive devait être décompressée.

Ce comportement pourrait permettre d’écrire des fichiers ailleurs dans le système de fichiers. La faille est classée CWE-22, une catégorie qui couvre les défauts empêchant de limiter les opérations sur les chemins d’accès à un répertoire autorisé.

Ses indicateurs de gravité sont les suivants :

  • CVSS v3.1 : 5,0, Moyen
    CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
  • CVSS v4.0 : 5,6, Moyen
    CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N

Selon CVSS v3.1, la vulnérabilité est exploitable localement, avec une faible complexité et de faibles exigences en matière de privilèges, mais nécessite une interaction de l’utilisateur. L’impact indiqué concerne principalement l’intégrité, et non la confidentialité ou la disponibilité.

Dans son tableau récapitulatif, CISA attribue à PCM600 un score CVSS v3 unique de 6,4, tout en mentionnant les deux catégories de vulnérabilité. Ce score global pour le produit ne doit pas être confondu avec le score individuel de CVE-2026-15953, qui est de 5,0 selon CVSS v3.1.

Modifier le compte du Scheduler pour réduire le risque d’élévation de privilèges

CISA propose une solution de contournement par configuration pour CVE-2026-15952. Elle réduit l’impact potentiel du problème d’autorisations, mais ne corrige pas la vulnérabilité sous-jacente.

Les administrateurs doivent configurer le Scheduler Service de PCM600 concerné pour qu’il utilise le même compte Windows que celui utilisé pour exécuter PCM600 :

  1. Ouvrir Services.msc.
  2. Repérer l’instance ABBPCMSchedulerService correspondant à la version de PCM600 installée.
  3. Ouvrir Propriétés, puis sélectionner l’onglet Connexion.
  4. Configurer le service pour qu’il s’exécute avec le même compte Windows que PCM600.
  5. Vérifier que le compte choisi dispose du privilège Ouvrir une session en tant que service.

Remplacer le contexte d’exécution LocalSystem par le compte utilisateur de PCM600 limite les privilèges accessibles au service. CISA inclut également cette configuration dans ses mesures d’atténuation pour CVE-2026-15953.

Si l’authentification est activée pour un IED, les opérateurs doivent utiliser l’outil Scheduler avec la même identité Windows que celle configurée pour l’ouverture de session du Scheduler Service.

CISA renvoie les clients aux avis de sécurité ABB 2NGA003170 et 2NGA003179. Les fiches CVE associent 2NGA003170 à CVE-2026-15952 et 2NGA003179 à CVE-2026-15953.

La confiance accordée aux certificats et l’isolation du réseau renforcent la défense

Dans les environnements qui utilisent des certificats de sécurité IED, CISA indique que le paramètre PCM600 Always trust IED security certifcates ne doit être activé que si les communications entre PCM600 et les IED se déroulent dans un environnement sécurisé et de confiance. L’orthographe certifcates est celle du nom du paramètre, reproduit à l’identique dans l’avis.

Les organisations doivent d’abord recenser leurs installations PCM600 et vérifier si elles utilisent la version 2.14 ou une version antérieure. Avant tout déploiement, elles doivent évaluer les conséquences opérationnelles et les risques liés à la modification du compte de service, en particulier dans les environnements de systèmes de contrôle.

CISA recommande également de limiter l’exposition des systèmes industriels au réseau. Les appareils des systèmes de contrôle ne doivent pas être directement accessibles depuis Internet. Les réseaux opérationnels et les équipements distants doivent être protégés par des pare-feu et isolés des réseaux bureautiques.

Lorsque l’accès à distance est nécessaire, les organisations doivent recourir à des méthodes sécurisées, comme les VPN, et maintenir les logiciels concernés à jour. Elles doivent également tenir compte de la sécurité des terminaux qui se connectent par VPN : le chiffrement de la connexion ne protège pas l’environnement si le client est déjà compromis.

Signalement et attribution

CISA attribue le signalement des deux vulnérabilités à Abhinav Agarwal.

Les organisations qui détectent une activité malveillante présumée impliquant PCM600 doivent suivre leurs procédures internes de réponse aux incidents et transmettre à CISA les informations pertinentes. Les administrateurs doivent aussi se méfier des liens, pièces jointes et archives de projet reçus sans sollicitation, en particulier lorsque l’ouverture ou l’importation du contenu pourrait satisfaire à la condition d’interaction utilisateur indiquée pour CVE-2026-15953.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →