Une faille d’authentification de PowerChute ouvre la voie à un nombre illimité de tentatives de connexion

CVE-2026-13348 : PowerChute Serial Shutdown permet des tentatives de connexion illimitées. Mettez à jour vers la version 1.6 corrigée.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Une faille d’authentification de PowerChute ouvre la voie à un nombre illimité de tentatives de connexion
Vulnérabilités

Image d’illustration générée par IA

Une faiblesse accessible par le réseau touche le logiciel de gestion des onduleurs

Schneider Electric a révélé l’existence d’une vulnérabilité liée au contrôle de l’authentification dans PowerChute Serial Shutdown, son logiciel de gestion des alimentations sans interruption, de coordination des arrêts contrôlés et de surveillance de la consommation énergétique des postes de travail, serveurs et stations de travail.

Référencée sous l’identifiant CVE-2026-13348, cette faille peut permettre à un attaquant distant non authentifié d’effectuer un nombre arbitraire de tentatives de connexion dans une configuration particulière. Une attaque réussie par devinette de mot de passe pourrait donner un accès non autorisé à un compte utilisateur PCSS et exposer des données système.

Schneider Electric a publié son avis initial le 11 août 2026. La CISA a publié sa première reprise le 17 septembre 2026, en convertissant les informations CSAF du fournisseur en avis ICS.

La vulnérabilité obtient un score de base CVSS v3.1 de 5,3, ce qui la classe au niveau de gravité moyen. Son vecteur est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Aucune exploitation, aucune organisation compromise ni aucun déploiement affecté n’ont été signalés. L’avis ne fournit pas non plus d’indicateurs de compromission. Il n’indique pas que CVE-2026-13348 a été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA, et aucune échéance de remédiation KEV n’est précisée.

Les tentatives d’authentification répétées ne sont pas suffisamment limitées

CVE-2026-13348 est classée dans la catégorie CWE-307, Improper Restriction of Excessive Authentication Attempts. Cette faiblesse apparaît lorsqu’une application ne ralentit, ne limite ou n’interrompt pas suffisamment les tentatives répétées d’authentification.

Dans PowerChute Serial Shutdown, le comportement vulnérable se produit lorsque la gestion des redirections est désactivée. Dans cette configuration, un attaquant peut soumettre un nombre arbitraire de tentatives d’authentification au lieu d’être efficacement limité par les protections de connexion de l’application.

L’attaque peut être exécutée à distance via un réseau et présente une faible complexité. Elle ne nécessite ni compte existant, ni privilèges préalables, ni action de la part d’un utilisateur légitime. Ces caractéristiques rendent les interfaces PCSS exposées particulièrement importantes à prendre en compte lors de l’évaluation des risques, même si le score CVSS global est moyen.

Un nombre illimité de tentatives ne permet pas automatiquement de divulguer un mot de passe. Il peut toutefois rendre plus pratiques les attaques par devinette de mots de passe et par réutilisation d’identifiants, en particulier lorsque les comptes utilisent des identifiants faibles, prévisibles ou déjà compromis.

L’avis n’explique pas pourquoi la gestion des redirections pourrait être désactivée, si cette configuration est courante en production, ni si un attaquant peut la modifier à distance. Il ne précise pas non plus de schéma de requêtes, de seuil de débit, de comportement de journalisation ou de télémétrie fiable que les défenseurs pourraient utiliser pour détecter une exploitation.

L’impact technique pris en compte dans le score se limite à la confidentialité :

  • Confidentialité : faible
  • Intégrité : aucune
  • Disponibilité : aucune
  • Périmètre : inchangé

Schneider Electric avertit néanmoins que le maintien de cette vulnérabilité pourrait affecter la continuité opérationnelle et l’accès aux données système. Cette mise en garde plus générale ne doit pas être interprétée comme la reconnaissance d’une capacité directe d’interruption de service prise en compte dans le score. En revanche, un accès non autorisé à un logiciel intervenant dans la gestion des onduleurs et des arrêts pourrait créer un risque opérationnel selon les autorisations du compte concerné et l’environnement dans lequel il est déployé.

Les informations de version doivent être vérifiées attentivement

Les informations relatives aux versions affectées présentent une incohérence apparente que les administrateurs doivent clarifier en consultant la version installée et l’avis de Schneider Electric.

Le résumé du produit associe CVE-2026-13348 aux versions 1.5 et antérieures de PowerChute Serial Shutdown, ainsi qu’à la version 1.6. Cependant, la section consacrée aux produits affectés indique que la version 1.5 et les versions antérieures sont connues comme vulnérables, tandis que les recommandations de remédiation de Schneider Electric précisent que la version 1.6 contient le correctif.

D’après les instructions de remédiation, les clients utilisant la version 1.5 ou une version antérieure doivent passer à la version 1.6. Les organisations qui indiquent déjà utiliser la version 1.6 ne doivent pas se fier uniquement aux numéros de version majeure et mineure affichés. Elles doivent confirmer que le paquet installé correspond bien à la version corrigée référencée par Schneider Electric.

Des programmes d’installation distincts sont disponibles pour Windows et Linux :

  • Windows : https://www.se.com/ww/en/download/document/SPD-PCSS_WIN_EN/
  • Linux : https://www.se.com/ww/en/download/document/SPD-PCSS_LNX_EN/

PCSS est déployé dans le monde entier, notamment dans les secteurs des installations commerciales, de l’industrie manufacturière critique, de l’énergie et des technologies de l’information. Compte tenu de son rôle opérationnel, les administrateurs doivent évaluer à la fois la vulnérabilité et les conséquences possibles de la mise à jour d’un logiciel connecté à l’infrastructure des onduleurs.

La mise à jour vers la version 1.6 constitue la principale mesure corrective

La correction recommandée par Schneider Electric est PowerChute Serial Shutdown version 1.6. Le processus d’installation redémarre automatiquement le service PCSS ; les indications disponibles ne mentionnent pas la nécessité d’un redémarrage distinct du système d’exploitation.

Les administrateurs doivent néanmoins prévoir ce redémarrage du service. Avant le déploiement, ils doivent examiner les dépendances, les opérations de gestion des onduleurs en cours et les procédures locales encadrant la maintenance des systèmes opérationnels.

Après l’installation, la version déployée peut être vérifiée à deux endroits :

  1. Le Panneau de configuration du système d’exploitation.
  2. La page À propos de PCSS après authentification.

Compte tenu des références contradictoires aux versions, la validation doit notamment confirmer que le paquet provient de l’emplacement de téléchargement indiqué par Schneider Electric. La simple présence de la mention « 1.6 » dans un inventaire peut ne pas suffire si l’organisation ne peut pas déterminer quelle version a été installée.

L’avis du fournisseur associé s’intitule « Improper Restriction of Excessive Authentication Attempts vulnerability on PowerChute Serial Shutdown - SEVD-2026-223-01 » et est disponible aux formats CSAF et PDF. Le Security Handbook de Schneider Electric fournit des instructions supplémentaires concernant l’installation et le renforcement de la sécurité.

Réduire l’accès à PCSS pendant le déploiement des correctifs

Lorsqu’une installation immédiate n’est pas possible, des contrôles réseau peuvent réduire les possibilités de devinettes de mots de passe à distance. Les systèmes PCSS et les environnements de contrôle associés ne doivent pas être directement accessibles depuis Internet.

Schneider Electric et la CISA recommandent de placer les réseaux des systèmes de contrôle et les appareils distants derrière des pare-feu, de les séparer des réseaux bureautiques et de réduire au minimum toute exposition inutile. L’administration à distance doit s’effectuer au moyen d’un mécanisme sécurisé tel qu’un VPN, dont le logiciel et le terminal de connexion doivent être maintenus à jour.

Ces mesures ne corrigent pas CVE-2026-13348. Elles réduisent le nombre de systèmes susceptibles d’atteindre l’interface d’authentification.

Les administrateurs doivent également envisager les mesures suivantes :

  • Limiter l’accès à PCSS aux hôtes et segments réseau de gestion explicitement autorisés.
  • Vérifier la robustesse et l’unicité des mots de passe des comptes, ainsi que leur éventuelle réutilisation ailleurs.
  • Examiner les journaux d’authentification à la recherche de volumes inhabituellement élevés de tentatives de connexion échouées, en gardant à l’esprit qu’aucun indicateur propre à cette vulnérabilité n’a été publié.
  • Mettre en place des contrôles d’accès physique autour des systèmes de contrôle industriel et des systèmes de sécurité.
  • Conserver les contrôleurs dans des armoires verrouillées et éviter de les laisser en mode Program.
  • Empêcher les logiciels de programmation de se connecter à des réseaux sans lien avec l’appareil auquel ils sont destinés.
  • Analyser les clés USB, supports optiques et autres supports de données amovibles avant de les utiliser sur des réseaux isolés.
  • Empêcher les appareils mobiles non assainis, qui se sont connectés à d’autres réseaux, d’accéder aux environnements de sécurité ou de contrôle.

Toute modification du réseau ou des contrôles d’accès doit être précédée d’une analyse d’impact. Les mesures défensives qui interrompraient la gestion légitime des onduleurs ou la coordination des arrêts pourraient introduire leurs propres risques opérationnels.

Aucun marqueur d’exploitation n’a été publié pour les défenseurs

Schneider Electric CPCERT a signalé la vulnérabilité à la CISA, mais aucune des deux organisations n’a décrit d’attaque l’exploitant. Aucun organisme victime, adresse malveillante, signature de requête, nom de fichier ou autre indicateur concret à rechercher par les équipes de threat hunting n’a été communiqué.

La surveillance doit donc se concentrer sur les comportements : échecs d’authentification répétés, tentatives provenant de segments réseau non autorisés, accès inhabituels à des comptes PCSS et activité de compte incompatible avec les habitudes d’administration établies.

Toute activité suspecte doit être traitée selon le processus de réponse aux incidents de l’organisation. Les éléments pertinents peuvent également être signalés à la CISA afin d’être mis en corrélation avec les activités observées dans d’autres environnements.

En attendant la disponibilité de nouvelles informations techniques, la réponse la plus efficace reste simple : vérifier la version exacte de PCSS, installer le paquet corrigé en version 1.6, limiter l’accessibilité réseau et examiner attentivement les échecs de connexion répétés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2026-13348PowerChute Serial ShutdownSchneider Electricfaille authentificationCWE-307mise à jour 1.6
Retour à l'accueil