Une commande FTP spécialement conçue peut mettre hors ligne les équipements Schneider Electric Modicon M340

CVE-2025-6625 : une commande FTP malformée provoque un déni de service sur les contrôleurs Schneider Modicon M340, sans authentification requise.

Une commande FTP spécialement conçue peut mettre hors ligne les équipements Schneider Electric Modicon M340
Vulnérabilités

Image d’illustration générée par IA

Une vulnérabilité accessible depuis le réseau affectant les contrôleurs et modules de communication Schneider Electric Modicon M340 peut rendre indisponibles les équipements industriels concernés après la réception d’une commande FTP spécialement conçue.

Le problème, découvert le 21 septembre 2026, est identifié sous la référence CVE-2025-6625. Schneider Electric et la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis le classent comme une faille de validation incorrecte des entrées, référencée CWE-20.

Une exploitation réussie entraîne un déni de service. Les avis disponibles n’attribuent pas à cette vulnérabilité l’exécution de code à distance, le vol de données, la modification de la logique de contrôle ou la compromission directe des systèmes de sécurité.

Une attaque réseau ne nécessitant ni compte ni intervention de l’utilisateur

CVE-2025-6625 obtient un score CVSS 3.1 de 7,5, avec un niveau de gravité élevé. Son vecteur est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

Ce score décrit une attaque présentant plusieurs caractéristiques importantes sur le plan opérationnel :

  • La fonction vulnérable est accessible depuis le réseau.
  • L’exploitation présente une faible complexité.
  • Aucun compte authentifié ou privilégié n’est requis.
  • Aucune intervention de l’opérateur n’est nécessaire.
  • L’impact signalé se limite à la disponibilité.
  • La confidentialité et l’intégrité ne sont pas affectées selon l’évaluation publiée.

La faille concerne la manière dont les équipements valident les entrées reçues via FTP. Un attaquant peut envoyer une commande malformée spécifique que le contrôleur ou le module concerné ne traite pas correctement, ce qui déclenche un déni de service.

Ni Schneider Electric ni la CISA n’ont publié la commande FTP malveillante exacte dans les informations disponibles. Aucun indicateur au niveau des paquets, indicateur de compromission ou détail de récupération des équipements utilisable comme critère de détection universel n’est non plus disponible.

Schneider Electric CPCERT a signalé la vulnérabilité à la CISA. L’avis consacré aux systèmes de contrôle industriel de l’agence reprend les informations de l’avis Schneider Electric SEVD-2025-224-05, disponible aux formats CSAF et PDF.

Contrôleurs et modules de communication concernés

Les équipements vulnérables appartiennent à l’écosystème de contrôleurs et de modules de communication Schneider Electric Modicon M340. Il comprend des contrôleurs ainsi que des modules qui relient les actifs industriels via Ethernet, Modbus TCP, IEC 60870-5-101/104, DNP3 et des protocoles associés.

Les produits concernés incluent :

  • Modicon M340 PAC
  • BMXNOR0200H, module de communication Ethernet Modicon M340 X80 destiné aux déploiements IEC 60870-5-101/104 et DNP3 dans des environnements sévères
  • BMXNGD0100, module M580 Global Data
  • BMXNOC0401, module Ethernet X80 prenant en charge Ethernet/IP et Modbus TCP via quatre ports RJ45
  • BMXNOE0100, module Ethernet Modbus/TCP Modicon M340
  • BMXNOE0110, module FactoryCast Ethernet Modbus/TCP Modicon M340
  • Modules Ethernet/Serial RTU associés
  • Modules de communication Ethernet Modicon M340 X80 associés
  • Contrôleurs Modicon M340 utilisant des générations de firmware vulnérables

Les informations relatives aux versions concernées ne sont pas uniformes pour toute la gamme de produits :

Branche produit ou firmware Versions concernées
Ethernet/Serial RTU Module vers:generic/<SV1.7_IR27
M580 Global Data module vers:all/*
Ethernet/Serial RTU Module vers:all/*
Modbus/TCP Ethernet Modicon M340 module vers:intdot/<3.60
Modbus/TCP Ethernet Modicon M340 FactoryCast module vers:intdot/<6.80
Modicon M340 firmware installed on M340 controllers Versions antérieures à SV3.70
M340 X80 Ethernet Communication modules Toutes les versions figurant dans la liste des produits concernés

La présence à la fois d’un seuil de version et d’une désignation « toutes les versions » pour les modules Ethernet/Serial RTU signifie que les responsables des actifs ne doivent pas se fier uniquement à une simple comparaison de firmware. Les identifiants des produits, les modèles matériels, les branches de firmware et les types de modules installés doivent être comparés à l’avis spécifique de Schneider Electric.

Le statut est décrit comme « fixed, known affected », mais les versions de remplacement exactes ne sont pas précisées pour tous les produits listés. Les opérateurs doivent consulter SEVD-2025-224-05 avant de sélectionner un paquet de mise à niveau.

Pourquoi une perte de disponibilité est critique dans les environnements industriels

Un déni de service visant un service informatique classique peut interrompre l’accès à une application. Dans un réseau de technologie opérationnelle, le composant indisponible peut être un contrôleur ou le module de communication qui relie ce contrôleur aux stations d’ingénierie, aux plateformes de supervision, aux équipements distants ou aux réseaux de processus.

Selon l’installation, une exploitation peut interrompre des fonctions de contrôle, de télémétrie, de supervision ou de communication. Les conséquences concrètes dépendront du rôle du module concerné, de l’architecture réseau, de la conception du processus et des équipements redondants déjà en place.

Les produits sont déployés dans le monde entier dans les secteurs de la chimie, des installations commerciales, de la fabrication critique, des infrastructures énergétiques et de l’eau et de l’assainissement. Ces secteurs exploitent souvent des équipements qui ne peuvent être redémarrés ou mis à niveau sans période d’arrêt planifiée.

L’évaluation publiée reste strictement centrée sur ce point. Elle n’affirme pas qu’un attaquant puisse modifier la logique des processus, extraire des identifiants, manipuler les données des équipements ou franchir une autorité de sécurité distincte. Le risque documenté concerne la disponibilité.

Aucune information ne permet de déterminer si la récupération nécessite un redémarrage, une coupure puis remise sous tension, le remplacement du module ou une autre intervention. Les organisations doivent donc valider leurs procédures de récupération dans un environnement contrôlé, plutôt que de supposer que les communications normales seront rétablies automatiquement.

L’application des correctifs nécessite une vérification produit par produit

La principale mesure corrective consiste à installer le correctif approprié fourni par Schneider Electric. Les responsables des actifs doivent d’abord établir un inventaire des contrôleurs M340 et des modules de communication connectés, en indiquant notamment les références exactes des modèles et les révisions de firmware.

Cet inventaire doit ensuite être comparé à l’avis du fournisseur. Une attention particulière est nécessaire pour les gammes de produits signalées comme concernées dans toutes les versions et pour les modules dont la syntaxe des versions diffère de celle utilisée pour le firmware des contrôleurs.

Les modifications du firmware dans les environnements industriels doivent s’appuyer sur une analyse d’impact et une évaluation des risques. Avant de déployer une mise à jour sur des équipements de production, les opérateurs devront peut-être tester sa compatibilité avec les outils d’ingénierie, les systèmes de supervision, les équipements de communication associés et les configurations propres au processus.

Lorsque les contraintes de maintenance empêchent une remédiation immédiate, des mesures de contrôle du réseau peuvent réduire la probabilité qu’un attaquant accède à la fonctionnalité FTP vulnérable :

  1. Supprimer tout accès direct à Internet pour les contrôleurs, les modules de communication et les systèmes d’ingénierie associés.
  2. Segmenter les réseaux de contrôle et de sécurité des réseaux d’entreprise et des autres réseaux moins fiables.
  3. Restreindre le trafic aux hôtes, services et chemins d’administration explicitement nécessaires.
  4. Utiliser une infrastructure VPN maintenue lorsque l’accès à distance est nécessaire sur le plan opérationnel.
  5. Limiter les logiciels de programmation au réseau utilisé par l’équipement industriel concerné.
  6. Conserver les contrôleurs dans des armoires verrouillées et éviter de les laisser en mode Program.
  7. Analyser les supports amovibles avant de les introduire dans des environnements de contrôle isolés.
  8. Empêcher les appareils mobiles non gérés de passer d’un réseau externe à des systèmes de contrôle sans avoir été assainis.

Ces mesures constituent des mesures compensatoires. Elles ne corrigent pas le traitement défectueux des entrées.

Les équipes de défense doivent examiner l’exposition FTP et les défaillances anormales

L’exploitation étant transmise via FTP, les équipes de défense doivent déterminer où ce service est activé, quels systèmes peuvent y accéder et si les règles de pare-feu existantes autorisent des accès inutiles. Toute exposition sur Internet doit être supprimée, tandis que les accès internes doivent être limités aux hôtes d’administration ou d’ingénierie connus.

La supervision doit porter sur les flux FTP inattendus à destination des contrôleurs M340 et des modules concernés, en particulier lorsque les connexions proviennent de chemins d’administration non autorisés. Les équipes doivent également examiner les indisponibilités inexpliquées des équipements ou les pertes de communication qui coïncident avec des sessions FTP.

Aucune charge utile malveillante, adresse source, nom de fichier ou autre indicateur spécifique n’a été communiqué. La détection devra donc s’appuyer sur les référentiels de trafic réseau, les journaux d’accès aux services, la télémétrie des pare-feu et les événements de disponibilité des équipements, plutôt que sur une signature publiée.

Les informations disponibles n’établissent pas que CVE-2025-6625 ait été ajoutée au catalogue Known Exploited Vulnerabilities de la CISA, et aucune échéance de remédiation KEV n’est connue. Aucune exploitation active n’a été signalée dans les documents publiés.

Les organisations qui identifient une exploitation présumée doivent conserver les journaux réseau et système pertinents, suivre leurs procédures de réponse aux incidents et transmettre les informations utiles à la CISA. Les représentants de Schneider Electric et Industrial Cybersecurity Services peuvent fournir une assistance adaptée à l’installation lorsque la procédure de remédiation appropriée reste incertaine.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2025-6625Schneider ElectricModicon M340vulnérabilité FTPdéni de servicesécurité industrielleCVSS 7.5
Retour à l'accueil