Некорректная проверка входных данных в прошивке PLCnext затронула десятки моделей промышленных контроллеров Phoenix Contact. Уязвимости позволяют удалённому злоумышленнику без аутентификации вызвать отказ в обслуживании или переполнение буфера, которое может привести к выполнению произвольного кода. Разработчики выпустили исправление в версии 2026.0.3.
Детали уязвимостей
Проблемы обнаружила австрийская исследовательская группа CyberDanube при координации CERT@VDE. Бюллетень VDE-2025-056 описывает три уязвимости, которые затрагивают все версии прошивки от 2019.0.4 до 2026.0.3 включительно. Под удар попали модели AXC F 1152, AXC F 1252, AXC F 2000 EA, AXC F 2152, AXC F 3152, BPC 9102S, BPC 9202S, Catan C1, EPC 1502, EPC 1522, RFC 4072R, RFC 4072S, VL3 UPC 2440 EDGE, а также контроллеры серий VPLCNEXT CONTROL 500, 1000, 2000 и 3000.
Наиболее опасной оказалась уязвимость CVE-2025-41769, получившая оценку 9.8 балла по шкале CVSS 3.1. Она связана с переполнением буфера в сервисе PROFINET - промышленном протоколе, используемом для обмена данными с программируемыми логическими контроллерами. Из-за ошибки копирования данных злоумышленник, имеющий доступ к сети, может отправить специально сформированный пакет и перезагрузить устройство или выполнить собственный код. PROFINET работает в стандартной конфигурации контроллеров, поэтому для атаки не требуется менять настройки оборудования. В случае успешной эксплуатации атакующий получает полный контроль над устройством, что может нарушить работу автоматизированных систем управления.
Вторая уязвимость, CVE-2025-41770, носит характер отказа в обслуживании. Она возникает в интерфейсе связи с клиентским приложением PLCnext Engineer. Отправка большого объёма данных без ограничений приводит к исчерпанию ресурсов, после чего контроллер перестаёт отвечать на запросы. Для восстановления связи требуется ручной перезапуск сервиса PLCnext. Оценка уязвимости - 7.5 балла, что соответствует высокому уровню опасности. Злоумышленник также не нуждается в аутентификации, достаточно доступности устройства в сети.
Третья уязвимость, CVE-2025-41771, связана с SQL-инъекцией в веб-интерфейсе контроллера. Для её эксплуатации требуется аутентификация, но достаточна учётная запись с низкими привилегиями. Ошибка затрагивает базу данных SQLite, в которой хранятся только уведомления системы. Поэтому потенциальный ущерб ограничен функцией уведомлений: атакующий может изменять или блокировать их, но не получает доступа к управляющим данным или технологическому процессу. Уровень опасности этой уязвимости - средний, 4.3 балла по CVSS.
Все перечисленные проблемы затрагивают устройства промышленной автоматизации, которые нередко работают в критической инфраструктуре и на производственных площадках. Развёрнутые сети таких контроллеров обычно изолированы от интернета, однако даже внутренний нарушитель или вредоносное программное обеспечение, проникшее в корпоративную сеть, может использовать эти уязвимости. Наиболее серьёзным последствием эксплуатации переполнения буфера становится потенциальная возможность вмешаться в работу технологического оборудования.
Phoenix Contact устранила все выявленные проблемы в версии прошивки 2026.0.3. Компания рекомендует операторам обновить затронутые устройства до этой версии или более поздней. Обновление доступно через стандартные механизмы обслуживания PLCnext. Если установка исправления невозможна немедленно, следует ограничить доступ к контроллерам по сети: закрыть неиспользуемые порты, особенно связанные с PROFINET и веб-интерфейсом, а также сегментировать промышленную сеть от офисной инфраструктуры.
Отдельного внимания заслуживает то, что атаки на протокол PROFINET не требуют аутентификации. Это делает уязвимость CVE-2025-41769 привлекательной для злоумышленников, ориентированных на промышленные объекты. Ситуация также указывает на сохраняющуюся проблему безопасности протоколов реального времени, которые проектировались с приоритетом производительности, а не защиты от злонамеренных манипуляций. Тем не менее производитель достаточно оперативно подготовил исправление, охватившее широкий спектр моделей.
Обновление прошивки рекомендуется провести в кратчайшие сроки, особенно на объектах, где контроллеры доступны по сети из недостаточно доверенных сегментов. Уязвимости затрагивают все перечисленные устройства вплоть до версии 2026.0.3, поэтому задержка с установкой патча оставляет потенциальную возможность для удалённого воздействия. В долгосрочной перспективе производителям промышленного оборудования следует усилить проверку входных данных и предусмотреть дополнительные механизмы аутентификации для протоколов, работающих в доверенных сетях.
Ссылки