Un comando FTP appositamente costruito può mettere offline i dispositivi Schneider Electric Modicon M340

CVE-2025-6625: un comando FTP malformato causa DoS sui Modicon M340 Schneider senza autenticazione. Prodotti colpiti, CVSS 7,5 e mitigazioni.

Un comando FTP appositamente costruito può mettere offline i dispositivi Schneider Electric Modicon M340
Vulnerabilità

Immagine illustrativa generata con AI

Una vulnerabilità raggiungibile dalla rete nei controller e nei moduli di comunicazione Schneider Electric Modicon M340 può rendere indisponibili i dispositivi industriali interessati dopo la ricezione di un comando FTP appositamente costruito.

Il problema, emerso il 21 settembre 2026, è tracciato come CVE-2025-6625. Schneider Electric e la Cybersecurity and Infrastructure Security Agency degli Stati Uniti lo classificano come un difetto di validazione impropria dell’input, mappato su CWE-20.

Lo sfruttamento riuscito provoca una condizione di denial of service. Gli avvisi disponibili non attribuiscono alla vulnerabilità l’esecuzione di codice da remoto, il furto di dati, la modifica della logica di controllo o la compromissione diretta dei sistemi di sicurezza.

Un attacco di rete che non richiede account né azioni da parte dell’utente

CVE-2025-6625 ha ottenuto un punteggio CVSS 3.1 pari a 7,5, con una valutazione High. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

Il punteggio descrive un attacco con diverse caratteristiche operative rilevanti:

  • La funzione vulnerabile è raggiungibile tramite rete.
  • Lo sfruttamento presenta una bassa complessità.
  • Non è richiesto alcun account autenticato o privilegiato.
  • Non è necessaria alcuna azione da parte dell’operatore.
  • L’impatto segnalato è limitato alla disponibilità.
  • Secondo la valutazione pubblicata, la riservatezza e l’integrità non sono compromesse.

Il difetto riguarda il modo in cui i dispositivi validano l’input ricevuto tramite FTP. Un attaccante può inviare uno specifico comando malformato che il controller o il modulo interessato non gestisce in modo sicuro, provocando il denial of service.

Nelle informazioni disponibili, né Schneider Electric né CISA ha pubblicato l’esatto comando FTP malevolo. Non sono inoltre disponibili firme a livello di pacchetto, indicatori di compromissione o dettagli sul ripristino dei dispositivi che i difensori possano utilizzare come criteri di rilevamento universali.

Schneider Electric CPCERT ha segnalato la vulnerabilità a CISA. L’avviso sui sistemi di controllo industriale dell’agenzia ripubblica le informazioni contenute nell’avviso Schneider Electric SEVD-2025-224-05, disponibile nei formati CSAF e PDF.

Controller e moduli di comunicazione interessati

Le apparecchiature vulnerabili appartengono all’ecosistema di controller e moduli di comunicazione Schneider Electric Modicon M340. Comprendono controller e moduli che collegano gli asset industriali tramite Ethernet, Modbus TCP, IEC 60870-5-101/104, DNP3 e protocolli correlati.

I prodotti interessati includono:

  • Modicon M340 PAC
  • BMXNOR0200H, un modulo di comunicazione Ethernet Modicon M340 X80 per implementazioni IEC 60870-5-101/104 e DNP3 in ambienti gravosi
  • BMXNGD0100, il modulo M580 Global Data
  • BMXNOC0401, un modulo Ethernet X80 che supporta Ethernet/IP e Modbus TCP tramite quattro porte RJ45
  • BMXNOE0100, un modulo Ethernet Modicon M340 Modbus/TCP
  • BMXNOE0110, un modulo Ethernet Modicon M340 FactoryCast Modbus/TCP
  • Moduli Ethernet/Serial RTU associati
  • Moduli di comunicazione Ethernet Modicon M340 X80 associati
  • Controller Modicon M340 che utilizzano generazioni di firmware vulnerabili

Le informazioni sulle versioni interessate non sono uniformi all’interno della famiglia di prodotti:

Prodotto o ramo firmware Versioni interessate
Modulo Ethernet/Serial RTU vers:generic/<SV1.7_IR27
Modulo M580 Global Data vers:all/*
Modulo Ethernet/Serial RTU vers:all/*
Modulo Ethernet Modicon M340 Modbus/TCP vers:intdot/<3.60
Modulo Ethernet Modicon M340 FactoryCast Modbus/TCP vers:intdot/<6.80
Firmware Modicon M340 installato sui controller M340 Versioni precedenti a SV3.70
Moduli di comunicazione Ethernet M340 X80 Tutte le versioni indicate nell’elenco dei prodotti interessati

La presenza, per i moduli Ethernet/Serial RTU, sia di una soglia di versione sia della designazione “tutte le versioni” significa che i responsabili degli asset non dovrebbero basarsi esclusivamente su un semplice confronto del firmware. È necessario verificare gli identificativi dei prodotti, i modelli hardware, i rami firmware e i tipi di moduli installati confrontandoli con l’avviso specifico di Schneider Electric.

Lo stato è descritto come “fixed, known affected”, ma per ogni prodotto indicato non sono specificate le versioni sostitutive esatte. Prima di selezionare un pacchetto di aggiornamento, gli operatori dovrebbero consultare SEVD-2025-224-05.

Perché la perdita di disponibilità è importante nell’operational technology

Un denial of service ai danni di un normale servizio IT può interrompere l’accesso a un’applicazione. In una rete di operational technology, il componente indisponibile può essere un controller o il modulo di comunicazione che collega quel controller alle stazioni di engineering, alle piattaforme di supervisione, ai dispositivi remoti o alle reti di processo.

A seconda dell’installazione, lo sfruttamento potrebbe interrompere le funzioni di controllo, la telemetria, il monitoraggio o le comunicazioni. Le conseguenze concrete dipenderanno dal ruolo del modulo interessato, dall’architettura di rete, dalla progettazione del processo e dalle eventuali apparecchiature ridondanti già presenti.

I prodotti sono utilizzati in tutto il mondo in attività chimiche, strutture commerciali, impianti manifatturieri critici, infrastrutture energetiche e ambienti per la gestione dell’acqua e delle acque reflue. In questi settori vengono spesso utilizzate apparecchiature che non possono essere riavviate o aggiornate senza una finestra di manutenzione pianificata.

La valutazione pubblicata resta circoscritta. Non afferma che un attaccante possa modificare la logica di processo, estrarre credenziali, manipolare i dati dei dispositivi o passare a un’autorità di sicurezza separata. Il rischio documentato riguarda la disponibilità.

Non sono disponibili informazioni che indichino se il ripristino richieda un riavvio, un ciclo di spegnimento e riaccensione, la sostituzione del modulo o un altro intervento. Le organizzazioni dovrebbero quindi convalidare le procedure di ripristino in un ambiente controllato, senza presumere che le comunicazioni normali riprendano automaticamente.

L’applicazione delle patch richiede verifiche prodotto per prodotto

L’azione correttiva principale consiste nell’installare la correzione applicabile di Schneider Electric. I responsabili degli asset dovrebbero innanzitutto creare un inventario dei controller M340 e dei moduli di comunicazione collegati, includendo i numeri di modello esatti e le revisioni del firmware.

L’inventario dovrebbe poi essere confrontato con l’avviso del fornitore. È necessario prestare particolare attenzione alle linee di prodotto indicate come interessate in tutte le versioni e ai moduli la cui sintassi delle versioni differisce dalla numerazione del firmware dei controller.

Le modifiche al firmware negli ambienti operativi dovrebbero essere precedute da un’analisi dell’impatto e da una valutazione dei rischi. Prima di distribuire un aggiornamento sulle apparecchiature di produzione, gli operatori potrebbero dover verificare la compatibilità con gli strumenti di engineering, i sistemi di supervisione, gli apparati di comunicazione collegati e le configurazioni specifiche del processo.

Quando i vincoli di manutenzione impediscono una correzione immediata, i controlli di rete possono ridurre la probabilità che un attaccante raggiunga la funzionalità FTP vulnerabile:

  1. Rimuovere l’accesso diretto a Internet da controller, moduli di comunicazione e sistemi di engineering associati.
  2. Segmentare le reti di controllo e di sicurezza dalle reti aziendali e da quelle meno affidabili.
  3. Limitare il traffico agli host, ai servizi e ai percorsi di gestione esplicitamente necessari.
  4. Utilizzare un’infrastruttura VPN mantenuta e aggiornata quando l’accesso remoto è necessario dal punto di vista operativo.
  5. Limitare il software di programmazione alla rete utilizzata dal dispositivo industriale previsto.
  6. Conservare i controller in armadi chiusi a chiave ed evitare di lasciarli in modalità Program.
  7. Analizzare i supporti rimovibili prima di introdurli in ambienti di controllo isolati.
  8. Impedire ai dispositivi mobili non gestiti di passare tra reti esterne e sistemi di controllo senza essere sottoposti a bonifica.

Questi controlli sono misure compensative. Non correggono la gestione difettosa dell’input.

I difensori dovrebbero verificare l’esposizione FTP e i malfunzionamenti anomali

Poiché lo sfruttamento avviene tramite FTP, i difensori dovrebbero verificare dove il servizio è abilitato, quali sistemi possono raggiungerlo e se le regole firewall esistenti consentono accessi non necessari. L’esposizione verso Internet dovrebbe essere rimossa, mentre l’accesso interno dovrebbe essere limitato agli host di gestione o di engineering autorizzati.

Il monitoraggio dovrebbe concentrarsi sul traffico FTP inatteso diretto ai controller M340 e ai moduli interessati, soprattutto sulle connessioni provenienti dall’esterno dei percorsi di amministrazione autorizzati. I team dovrebbero inoltre analizzare le indisponibilità o le perdite di comunicazione dei dispositivi non spiegate che coincidono con sessioni FTP.

Non sono stati divulgati payload malevoli specifici, indirizzi di origine, nomi di file o altri indicatori. Di conseguenza, il rilevamento dovrà basarsi sulle baseline di rete, sui registri di accesso ai servizi, sulla telemetria dei firewall e sugli eventi di disponibilità dei dispositivi, anziché su una firma pubblicata.

Le informazioni disponibili non confermano che CVE-2025-6625 sia stata aggiunta al catalogo Known Exploited Vulnerabilities di CISA e non è nota alcuna scadenza per la correzione prevista dal catalogo KEV. Nei materiali pubblicati non sono stati segnalati sfruttamenti attivi.

Le organizzazioni che individuano un possibile sfruttamento dovrebbero conservare i log di rete e dei dispositivi pertinenti, seguire le proprie procedure di risposta agli incidenti e segnalare a CISA gli elementi utili. I rappresentanti di Schneider Electric e Industrial Cybersecurity Services possono fornire assistenza specifica per l’installazione quando il percorso di correzione appropriato non è ancora chiaro.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiSchneider ElectricModicon M340CVE-2025-6625vulnerabilità FTPdenial of servicesicurezza OTCVSS 7.5
Torna alla home