Schneider Electric в официальном уведомлении от 8 сентября сообщила о двух уязвимостях в системе мониторинга центров обработки данных EcoStruxure IT Data Center Expert. Проблемы позволяют пользователю с правами администратора выполнить произвольный код на сервере и получить доступ к данным. Уязвимости затрагивают все версии продукта вплоть до 9.1.2. Разработчик устранил их в версии 9.2, которая уже доступна для загрузки. Сведений об атаках, использующих эти уязвимости, в уведомлении нет.
Детали уязвимостей
EcoStruxure IT Data Center Expert, ранее известный как StruxureWare Data Center Expert, собирает и отображает информацию о состоянии физической инфраструктуры ЦОД. Система опрашивает источники бесперебойного питания, кондиционеры, датчики температуры и другое оборудование, а затем показывает операторам сводные данные. Нарушение работы такого инструмента напрямую влияет на способность персонала вовремя заметить аварийную ситуацию. Именно поэтому производитель оценивает найденные проблемы как высокий риск.
Первая уязвимость, CVE-2026-19233, относится к типу SSRF - атака с подделкой запросов на стороне сервера. Она возникает, когда приложение не проверяет параметры, поступающие на серверный узел. Пользователь с привилегированной учётной записью может отправить специально сформированный запрос, который заставит сервер обратиться к внутренним ресурсам. В зависимости от конфигурации это может привести к несанкционированному выполнению команд или раскрытию информации.
Вторая уязвимость, CVE-2026-8044, кроется в некорректной фильтрации аргументов командной строки. При работе с параметрами резервной конфигурации система подставляет переданные пользователем значения в команду. Недостаточная проверка позволяет подменить эти значения вредоносным кодом и добиться выполнения произвольных команд на уровне операционной системы. Обеим уязвимостям производитель присвоил высокий уровень опасности.
По шкале CVSS v4.0, которая используется для стандартизированной оценки серьёзности уязвимостей, каждая проблема набрала 8.6 балла из десяти. Оценка могла бы быть ещё выше, если бы уязвимости можно было эксплуатировать анонимно. Однако здесь необходима учётная запись администратора, что существенно сужает круг возможных атакующих. В этом случае угрозу представляют в первую очередь внутренние нарушители или злоумышленники, которые уже скомпрометировали одну из административных учётных записей.
Отдельного внимания заслуживает и то, что система мониторинга часто стоит в той же сетевой зоне, что и управляемые устройства. Получив контроль над ней, злоумышленник может использовать её в качестве промежуточной площадки для проникновения в другие сегменты сети центра обработки данных. Последствия успешной атаки включают изменение настроек, похищение данных об оборудовании и нарушение работы служб мониторинга. Например, злоумышленник может скрыть события о перегреве или сбое в электроснабжении, передав поддельные значения. Это создаёт дополнительные риски для операторов ЦОД, промышленных предприятий и организаций, которые полагаются на бесперебойную работу своей инфраструктуры.
Schneider Electric не публиковала данных об эксплуатации уязвимостей в реальных атаках. Тем не менее подобные проблемы в программном обеспечении для управления инфраструктурой часто вызывают интерес у злоумышленников, специализирующихся на промышленных системах. Исследователь, обнаруживший уязвимости, работает в компании Formind, которая занимается аудитом безопасности. Такие публичные раскрытия обычно готовятся к моменту выхода исправления.
Компания выпустила версию 9.2 EcoStruxure IT Data Center Expert, в которой устранены обе проблемы. Пользователям затронутых версий рекомендуется как можно скорее установить обновление. Процесс не требует перезагрузки операционной системы: сервис перезапускается автоматически. После установки нужно проверить, что номер версии отображается в веб-клиенте.
Перед обновлением стоит сделать резервную копию и протестировать новый выпуск на тестовом стенде или в изолированном контуре. Если это невозможно, следует убедиться в наличии свежих резервных копий, чтобы при неудачном обновлении можно было восстановить работоспособность. При возникновении вопросов производитель рекомендует обращаться в службу технической поддержки.
Помимо установки исправлений, производитель советует соблюдать базовые правила защиты промышленных сетей. EcoStruxure IT Data Center Expert не должен быть доступен напрямую из интернета. Его нужно размещать за межсетевым экраном и по возможности изолировать от корпоративной сети. Для удалённого доступа следует использовать виртуальные частные сети (VPN), при этом также важно регулярно обновлять сами VPN-устройства. Дополнительно стоит ограничить количество учётных записей с правами администратора и регулярно пересматривать их полномочия.
Появление уязвимостей в системах мониторинга указывает на общую тенденцию: даже вспомогательное ПО, не управляющее напрямую оборудованием, способно создать дополнительные риски для инфраструктуры. Уязвимости, требующие привилегированного доступа, часто недооценивают, однако именно их эксплуатация становится следующим шагом после первоначального взлома хотя бы одной учётной записи. Поэтому своевременное обновление продукта и правильное управление доступом остаются главной защитой от подобных проблем.
Ссылки